L'édition 2017 de la compétition Pwn2Own est terminée, et ce qui en est ressorti tiendra occupés les responsables des logiciels concernés pendant des semaines (ou peut-être des mois). Onze équipes et trente attaques programmées ont mis à genoux de nombreux outils de haut niveau, parmi lesquels se distinguent Ubuntu avec sa première participation, et les ressources d'Adobe comme Reader et Flash. Cependant, le véritable «passoire» de la fête fut Microsoft Edge, que les hackers ont réussi à manipuler pour s'échapper d'une machine virtuelle.

Edge, Ubuntu, Safari et Adobe, les victimes du Pwn2Own 2017
Pwn2Own

Une compétition très rémunératrice

Pwn2Own 2017 a distribué plus de 800 000 dollars sur trois jours, sans compter les ordinateurs portables que les équipes participantes ont ramenés chez eux. La page officielle fait état de 51 bugs au total, qui ont bien sûr déjà été présentés aux développeurs afin qu'ils implémentent les correctifs nécessaires. Les équipes sont de plus en plus dévouées, astucieuses et créatives, enchaînant les vulnérabilités avec une aisance qui fait peur. Bien sûr, il y a eu des retraits de dernière minute, des échecs pour dépassement des limites de temps, et des disqualifications pour utilisation de bugs déjà signalés, mais pour le reste… ils n'ont pas fait de quartier.

Ubuntu, Safari et Adobe à la peine

Celui qui a attiré un peu l'attention le premier jour fut Ubuntu, qui a cédé face à l'équipe Chaitin Tech qui a exploité un bug dans le noyau et obtenu un accès root via l'application xcalc. La vulnérabilité était parmi les plus petites, mais suffisante pour remporter un prix de 15 000 dollars. Safari a subi trois attaques réussies et une autre partiellement reconnue, car le bug utilisé avait été éliminé dans une version bêta ultérieure. Et Adobe n'a pas perdu ses habitudes avec de grandes failles dans Reader (qui, dans un cas, a permis l'exécution de code à distance après que l'attaquant a combiné trois bugs), et Flash (élévation de privilèges).

Microsoft Edge, la victime de choix

Mais la mâchoire de cristal par excellence du Pwn2Own 2017 fut Microsoft Edge. Le navigateur intégré à Windows 10 a été vaincu à cinq reprises, dès le premier jour où Team Ether de Tencent Security s'est échappé du sandbox avec un bug logique et une écriture arbitraire dans le moteur Chakra. L'attaque la plus spectaculaire contre Edge est arrivée le troisième jour, avec les membres de 360 Security s'échappant complètement d'une machine virtuelle. La première étape a été de combiner un bug dans Chakra et dans le noyau de Windows pour exécuter du code à l'intérieur du sandbox, puis d'en sortir. Avec le système invité à sa merci, 360 Security s'est infiltré par un tampon non initialisé dans VMWare Workstation, obtenant ainsi l'accès au système hôte. Ce trident a rapporté à 360 Security un total de 105 000 dollars et les a consacrés vainqueurs (Tencent est arrivé tout près, avec sa propre évasion de VMWare valant 100 000 dollars). Nous savons depuis longtemps que le contrôle qualité chez Microsoft s'est effondré, mais ce qui s'est passé avec Edge au Pwn2Own 2017 a été scandaleux. J'espère que Redmond lancera bientôt une mise à jour.

Site officiel :