官方公众号企业安全新浪微博
FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。
FreeBuf+小程序
Pwn2Own 2022黑客大赛已于当地时间12月9日在多伦多落幕,来自14个国家和地区的36支参赛队伍总共斩获了98万9750美元奖金。
在为期4天的比赛期间,这些参赛队伍对消费类产品共演示了63次零日漏洞攻击,涉及手机、家庭自动化集线器、打印机、无线路由器、网络附加存储和智能扬声器类别中的设备,涉及的厂商包括佳能、惠普、西部数据、TP-Link、Mikrotik、NETGEAR、Sonos、Lexmark、Synology、Ubiquiti、Mikrotik等,所有这些设备都已安装最新的安全更新的并且处于默认配置状态。
最终,DEVCORE 团队以 总计14万2500美元奖金和 18.5 个 Master of Pwn 积分赢得了第一名,Team Viettel以8万2500 美元和 16.5 个Master of Pwn 积分排名第二, NCC Group EDG以7万8750 美元和 15.5 个Master of Pwn 积分排名第三。
在较受关注的手机类别中,虽然没有参赛者成功破解拥有高额奖金的苹果 iPhone 13 和谷歌Pixel 6,但三星旗舰手机Galaxy S22却被四度攻破,其中STAR 实验室团队在比赛第一天,率先利用零日漏洞在该设备中成功执行了不正确的输入验证攻击,并因此获得了5万美元奖金和 5 个 Master of Pwn 积分;在比赛第三天,Pentest Limited团队仅用55秒就攻破了该设备。
据悉,在 Pwn2Own比赛期间利用的零日漏洞被报告后,供应商有 120 天的时间发布修复补丁,随后主办单位趋势科技ZDI将正式公开披露这些漏洞。