Theo sau Google Chrome, Internet Explorer bị “hạ gục” tại Pwn2Own
Nối gót tŕnh duyệt Chrome của Google, Internet Explorer 9 (IE9) cũng bị “hạ gục” tại cuộc thi hack Pwn2Own năm nay.
Các hacker đă có thể chạy mă bên ngoài sandbox (chế độ bảo vệ của tŕnh duyệt, tính năng bảo mật này ngăn chặn việc điều khiển thực thi mă độc trên một hệ thống). Bằng cách đó, nhóm này đă có thể kiểm soát được một máy tính chạy Windows 7 được cập nhật vá lỗi đầy đủ.
Tŕnh duyệt web của Microsoft đă bị đánh bại bởi một nhóm chuyên gia thuộc công ty bảo mật Vupen của Pháp
Theo một nguồn tin, cuộc tấn công mà nhóm thực hiện đă không yêu cầu người dùng tương tác vượt ra ngoài tŕnh duyệt web. Cách này có thể thực hiện trên tất cả phiên bản cũ của IE, chẳng hạn như IE6, cho đến IE10, dù chỉ ở bản Preview.
Chaouki Bekrar – người đồng sáng lập của công ty bảo mật Vupen, cho biết: "Việc thực hiện rất khó. Khi phải kết hợp nhiều lỗ hổng lại để qua mặt mọi chết độ bảo vệ phải mất nhiều thời gian".
Đại diện của Microsoft tại sự kiện này cho biết họ có kế hoạch để đối phó với lỗ hổng này một khi đă nhận được thông tin về nó.
Pwn2Own là cuộc thi được tổ chức hàng năm tại hội nghị bảo mật CanSecWest ở Vancouver, mục đích tổ chức cho các hacker thi để t́m các lỗ hổng của 4 tŕnh duyệt web là Microsoft Internet Explorer, Apple Safari, Google Chrome và Mozilla Firefox. Cuộc thi được dựa trên một hệ thống điểm, việc khai thác lỗ hổng zero-day của phiên bản mới nhất của một tŕnh duyệt được tặng 32 điểm. Để giành chiến thắng, một nhóm hoặc một cá nhân phải chứng minh được là có ít nhất một lỗi zero-day.
Bekrar cho biết, hai hacker trong nhóm đă làm việc cật lực trong thời gian sáu tuần để phát hiện và khai thác lỗ hổng của IE để phục vụ cuộc thi.
Hôm thứ Tư vừa qua, tŕnh duyệt Google Chrome cũng đă bị Vupen hạ. Đây là lần đầu tiên Goole Chrome bị hack thành công trong Pwn2Own.
Khi chưa bắt đầu cuộc thi Pwn2Own, Google thông báo rằng công ty sẽ thưởng tổng cộng 1.000.000 USD cho các hacker hạ gục được Chrome, mục đích là để lôi kéo các đối thủ cạnh tranh với nhau, t́m được lỗ hổng và giúp hăng phát hành sửa chữa để giúp tăng cường bảo mật của tŕnh duyệt.
Theo PC Magazine