De 2017-editie van de Pwn2Own-competitie is voorbij, en wat eruit kwam houdt de verantwoordelijken voor de getroffen software wekenlang bezig (of misschien maanden). Elf teams en dertig geplande aanvallen brachten verschillende high-profile tools op de knieën, waaronder Ubuntu met zijn eerste deelname en producten van Adobe zoals Reader en Flash. Het echte 'lek' van het feest was echter Microsoft Edge, dat hackers wisten te manipuleren om uit een virtuele machine te ontsnappen.
Pwn2Own 2017 verdeelde meer dan 800 duizend dollar in drie dagen, en dan nog zonder de laptops die de deelnemende teams mee naar huis namen. De officiële pagina meldt in totaal 51 bugs, die uiteraard al zijn voorgelegd aan de ontwikkelaars om de nodige patches te implementeren. De teams worden steeds toegewijder, slimmer en creatiever, kwetsbaarheden aan elkaar rijgen met een angstaanjagende natuurlijkheid. Natuurlijk waren er enkele last-minute terugtrekkingen, fouten door het overschrijden van tijdslimieten en diskwalificaties vanwege het gebruik van reeds gerapporteerde bugs, maar wat de rest betreft... ze lieten geen spaan heel.
Ubuntu, Safari en Adobe
Wie op de eerste dag wat aandacht kreeg was Ubuntu, dat toegaf aan het team Chaitin Tech dat een bug in de kernel wist te benutten en root-toegang verkreeg via de applicatie xcalc. De kwetsbaarheid was relatief klein, maar genoeg voor een prijs van 15 duizend dollar. Safari leed drie succesvolle aanvallen en nog een die gedeeltelijk werd erkend, omdat de gebruikte bug in een latere bètaversie was verwijderd. En Adobe verloor zijn gewoonte niet met grote gaten in Reader (in één geval werd remote code execution mogelijk nadat de aanvaller drie bugs combineerde) en Flash (privilege escalation).
Microsoft Edge: de grootste verliezer
Maar de absolute glazen kaak in Pwn2Own 2017 was Microsoft Edge. De browser die in Windows 10 is ingebouwd, werd vijf keer verslagen, te beginnen op de eerste dag toen Team Ether van Tencent Security uit de sandbox ontsnapte met een logische bug en een willekeurige schrijfoperatie in de Chakra-engine. De meest spectaculaire aanval op Edge kwam op de derde dag, toen de leden van 360 Security volledig uit een virtuele machine ontsnapten. De eerste stap was het combineren van een bug in Chakra en de Windows-kernel om code-uitvoering binnen de sandbox te bereiken, en er vervolgens uit te komen. Met het gastbesturingssysteem in hun macht filterde 360 Security zich door een niet-geïnitialiseerde buffer in VMWare Workstation, waardoor ze toegang kregen tot het hostsysteem. Deze drietand leverde 360 Security in totaal 105 duizend dollar op en kroonde hen tot winnaars (Tencent kwam dichtbij, en hun eigen VMWare-ontsnapping was 100 duizend dollar waard). We weten al lang dat de kwaliteitscontrole bij Microsoft in elkaar is gezakt, maar wat Edge in Pwn2Own 2017 deed was schandalig. Ik hoop dat Redmond snel een update uitbrengt.