iPhones.ru

Хакеры взломали Touch Bar новых MacBook Pro

Артём Баусов avatar | 13 1
FavoriteLoading В закладки
Хакеры взломали Touch Bar новых MacBook Pro

В рамках ежегодного хакерского конкурса Pwn2Own разработчики нашли уязвимости в Safari и Touch Bar новых MacBook Pro. Благодаря более чем 10 «дыркам» хакеры получили права суперпользователя в macOS. За это они получили $63 000.

Браузер Safari был взломан дважды разными способами. Первой удачную атаку осуществила команда Сэмюэла Гросса и Никласа Баумстарка. Используя пять уязвимостей, им удалось вывести сообщение на сенсорную панель Touch Bar.

IMG_0479

Второй командой, получившей доступ к панели макбуков, оказалась китайская Chaitin Technology. Она также эксплуатировала ряд уязвимостей, позволивших выполнить произвольный код под правами суперпользователя.

Команда Гроса и Баумстарка получила $28 000, а Chaitin Technology — $35 000. Весь фонд соревнований составил $1 млн. [DigitalTrends]

1 Звезд2 Звезды3 Звезды4 Звезды5 Звезд (Проголосуйте первым за статью!)
undefined
iPhones.ru
За это они получили $63 000.
Здесь можно оставить комментарий! Для этого авторизуйтесь или зарегистрируйтесь на iPhones.ru.

13 комментариев

Форум →
  1. zenya2014 avatar
    zenya2014 17 марта 2017
    0

    Ну и зачем стараться было? Порнокартинки и требования о разблокировке туда выводить?
    Одни непонятно зачем эту панель придумали, другие непонятно зачем ломают

    DomenER avatar
    DomenER17 марта 2017
    6

    @zenya2014, критиковать легко когда сам ничего не умеешь делать. На touch bar есть touchId если вы забыли… и права суперпользователя можно использовать не только для контроля touch bar.

    Soren Vakarian avatar
    Soren Vakarian18 марта 2017
    2

    @DomenER, что-то мне подсказывает, что TouchBar и TouchID — совершенно не связанные устройства, лишь расположившиеся рядом.

    creker avatar
    creker18 марта 2017
    2

    @zenya2014, а другие не понимают, что читают. Если они вывели сообщение на панель, что является просто красивым способом демонстрации результата, то это означает уязвимость повышения привилегий. Это может быть рут, а может быть вообще ядро. Тачбар могли сломать как раз через его драйвер, что для макоси не редкость.

    Войди на сайт, чтобы ответить
    Ответить
  2. Сидор Сидорович avatar
    Сидор Сидорович 17 марта 2017
    0

    Щас бы Touch Bar в 2к17 взломать …
    Идиотизм в этом мире с каждым новым днём крепчает …

    Dmitriy Tsvetkov avatar
    Dmitriy Tsvetkov18 марта 2017
    0

    @Сидор Сидорович, главная опасность 2017 года – это такие идиоты, как ты, не способные к оценки причинно-следственных связей, но всюду громко заявляющие о собственном мнении.

    Войди на сайт, чтобы ответить
    Ответить
  3. VsG avatar
    VsG 17 марта 2017
    1

    Джеил есть?

    Войди на сайт, чтобы ответить
    Ответить
  4. joker2k2 avatar
    joker2k2 17 марта 2017
    0

    браузер работает от пользователя. как они ломая его умудряются поднимать привелегии? т.е. дыра не только в браузере, а еще и в самой macos.

    DomenER avatar
    DomenER17 марта 2017
    0

    @joker2k2, изучайте материалы Wikileaks’s и материалы успешных атак, и может поймёте.

    joker2k2 avatar
    joker2k217 марта 2017
    0

    @DomenER, а смысл? дыры уже закрыты, раз за это бабло получено.

    tty01 avatar
    tty0117 марта 2017
    0

    @joker2k2, закрыты не все

    creker avatar
    creker18 марта 2017
    1

    @joker2k2, раз тут речь про touchbar, то возможно проблема в драйверах. Как это обычно бывает, браузер используется для доступа в систему, где дальше посылаются системные вызовы в ядро для эксплуатации уязвимости в его компонентах, чтобы получить привилегии ядра и поиметь уже всю систему. Так же вызовы могли посылаться какому-то демону, у которого уже есть рутовые права. Уязвимость в нем и привилегии твои.

    Тут же в новости и написано, что использовано сразу несколько уязвимостей. Современные системы обычно уже невозможно просто одним махом сломать. Нужна цепочка эксплоитов для обхода каждого уровня защиты.

    joker2k2 avatar
    joker2k218 марта 2017
    0

    @creker, ну я и написал что проблема не только в браузере, очевидно

    Войди на сайт, чтобы ответить
    Ответить
Помни о правилах — если начал оффтопить, то не удивляйся потом.

Нашли орфографическую ошибку в новости?

Выделите ее мышью и нажмите Ctrl+Enter.