写点什么

安全界的“奥斯卡”奖揭晓,微软系统漏洞被列为“史诗般的失败”

  • 2021-08-17
  • 本文字数:1727 字

    阅读完需:约 6 分钟

安全界的“奥斯卡”奖揭晓,微软系统漏洞被列为“史诗般的失败”

美东时间 2021 年 8 月 4 日下午,PWNIE 大奖揭晓


美东当地时间 2021 年 8 月 4 日下午,美国黑帽大会(2020 届)年度 PWNIE 颁奖典礼在曼德勒湾英孚举行。为多个企业和个人颁发包括“反响最差的供应商”,“史诗级安全研究成就”,“最佳权限提升漏洞”等在内的共十个奖项,引发来自全球科技媒体的关注及报道。


从“最佳漏洞”到“史诗般失败”,获奖者来自各行各业


在这十大 PWNIE 奖项中,包含了九个漏洞奖项和一个与漏洞相关的颁奖典礼“最佳歌曲”奖。而获奖对象既有天才般的研究员如 Enes Goktas、Kaveh Razavi、Georgios Portokalidis,也有包括微软、NSA(美国国家安全局)在内的著名政府机构或企业,奖项涉猎范围广泛,获奖人员背景丰富多样。


InfoQ 选取了其中五个具有代表性 PWINE 奖项进行说明,其奖项名称,获奖者以及获奖缘由如下:


  • 最佳漏洞奖 --Sudo 中基于堆的缓冲区溢出。该奖项授予了 Qualys,表彰其识别了 Sudo 实用程序中的 CVE-2021-3156 漏洞,该漏洞允许攻击者获得 root 权限。值得一提的是,该漏洞在代码中存在了大约 10 年,因为它无法被模糊化,并且要发现该漏洞需要了解系统如何与 sudo 交互,使其成为一个非常聪明的发现。


  • 最佳服务器端错误 --Microsoft Exchange Server。该奖项授予了 DevCore 首席安全研究员 Orange Tsai,表彰其检测到 Microsoft Exchange 上的新向量攻击。这次研究共发现了 7 个漏洞,其中 CVE-2021-26855 (ProxyLogon) 和 CVE-2021-27065 漏洞数据已经发布,前者允许攻击者在未经身份验证的情况下提取任意用户的数据,后者使得攻击者能够以管理员权限在服务器上执行代码。


  • 最佳密码攻击 --Windows Clients and Servers。该漏洞由 NSA(美国国家安全局)发现并披露。由于微软在基于椭圆曲线的数字签名技术方面的漏洞 (CVE-2020-0601),攻击者可以根据公钥生成私钥,进而允许攻击者为 HTTPS 和在 Windows 中验证为可信的虚构数字签名创建虚假 TLS 证书,破坏证书信任链。


  • 最具创新性的研究 --Blind ROP(BROP)。该奖项授予 VUSec 团队成员 Enes Goktas、Kaveh Razavi、Georgios Portokalidis、Herbert Bos、Cristiano Giuffrida,他们提供盲侧方法绕过基于寻址地址 (ASLR) 的保护,同时利用对处理器指令的推测执行而造成第三方渠道泄漏。


  • 史诗般的失败(Most Epic Fail)-- 打印机系统的噩梦。该奖项授予微软,表彰其多次发布的打印机代码执行漏洞 Printnightmare (CVE-2021-34527) 。在 Windows 的打印系统中,攻击者可以自由执行代码 -- 最初,微软将问题标记为本地问题,但后来发现攻击者还可以远程执行代码。于是微软为此发布更新,在前后多达四次的更新中,微软每次更新都只关闭了一个特例(总共有四个),这使得研究人员在每次更新后都能找到新的攻击方式,导致微软不得不继续进行下一次更新。


上述列举的奖项代表了一部分颁奖方向和当下的安全漏洞行业进展。不难看出,微软系统是漏洞重灾区,Linux 也有相关漏洞;这一方面凸显了微软的系统的受众面之广,另一方面也在给相关企业/社区不断敲响警钟--漏洞攻击防范非一朝一夕之功,只要有网络系统存在的地方,就有网络安全/系统安全的隐患,作为计算机技术行业的从业者,应该多多关注,为漏洞安全尽一份自己的力量。


“奥斯卡”与“金草莓”共存的黑客大奖


美国黑帽(Black Hat)大会的年度 PWNIE 奖旨在表彰过去 12 个月内对网络安全行业产生某种影响的安全研究人员、供应商和其他人(包括媒体机构)。奖项提名来自整个安全社区,由一个受人尊敬的安全研究人员组成的小组审查提名。


PWNIE 的奖项代表着社区成员的崇敬。一直以来,PWNIE 都是社区给有意义的实践者们颁发的行业级大奖,但同时也被用来谴责那些因安全故障而产生相反效果的人或者企业,例如上述的史诗般的失败(Most Epic Fail)大奖。也因此,PWINE 奖项被称为网络安全界的“奥斯卡”和“金草莓”奖。


2021 年,PWNIE 呼吁更多核安全相关的技术组织和研究人员来解决安全问题,推动他们在这一年中的对安全漏洞的正确利用和错误发现成为新闻,同时激励其在工作中为漏洞研究和攻击技术提供新的见解。该奖项持续关注安全领域的新发现,可能连续第二年表彰没有得到应有关注的研究。


参考链接:


https://pwnies.com/winners

https://www.altusintel.com/public-yy425x

2021-08-17 16:1511652
用户头像

发布了 74 篇内容, 共 32.7 次阅读, 收获喜欢 83 次。

关注

评论

发布
暂无评论
发现更多内容

全面评测:2026年AIPPT软件哪个好?这10个值得一试

职场工具箱

效率 PPT 办公软件 AI工具 AI生成PPT

灵宇宙获 2 亿新融资,要做 AI 世界操作系统;Vogent :自然语言描述生成语音智能体丨日报

RTE开发者社区

AI预测在绿电供需匹配与动态调度中的具体应用

西格电力

能源革命 新能源产业 绿电直连 绿色电力

见证融云实力,荣获「AI +全球化」双项大奖

融云 RongCloud

利用CMDB数据实现指标业务维度的动态扩展

观测云

数据处理

MemOS 正式上线魔搭社区 MCP 广场!助力 5 分钟快速开启「长期记忆」

记忆张量MemTensor

人工智能 AI AGI 记忆 大模型幻觉

这两个开源项目在世界互联网大会乌镇峰会获奖

阿里巴巴云原生

阿里云 开源 云原生 Higress Spring AI Alibaba

破局多模型集成困境:GMI Cloud 推理引擎深度体验与架构解析

Abin

大模型 #人工智能 #GMI Cloud #算力GPU #API

Azure SDK for .NET - 专业代码生成与开发指南

qife122

.net sdk TypeSpec

labubu爆火启示:潮玩商城物流API接口搭建指南,让物流追得上流量

快递鸟

VMware替代与升级选型必看!腾讯专有云TCE成企业升级首选

极客天地

【CMDB系列】容器纳管避坑指南:自动同步 + 权限隔离,运维安全又高效

嘉为蓝鲸

CMDB 配置管理数据库 配置管理平台 纳管容器 CMDB系统

中国婴童个护市场洞察2025

易观分析

市场 消费

AI自动化神器N8N,保姆级安装教程,小白也能5分钟搞定(建议收藏)

AI架构师汤师爷

智能体 n8n agent

智能时代,李冰用SSD修筑“AI都江堰”?

脑极体

AI

AI代码补全:“神器”还是“巨坑”,如何评估AI编程产生的收益?

朱海容

AI AI编程

以太上的隐私项目Aztec

币离海

隐私 Aztec

SCALE | 2025 年 10 月《大模型 SQL 能力排行榜》发布

爱可生开源社区

database LLM #SQL

制品管理安全新方案!嘉为蓝鲸制品管理平台回收站:覆盖多仓库类型,提升管理灵活性

嘉为蓝鲸

研发效能 制品库 制品管理 制品管理平台 研发制品仓库

《金融电子化》中欧基金:“平台+应用”新模式,构建综合高效运维管理体系

嘉为蓝鲸

运维自动化 智能运维 自动化运维 一体化运维平台 智能监控告警

Data Agent 精选推荐:Aloudata Agent 企业级 AI 数据分析“专家”

Aloudata

数据分析 ChatBI AI数据分析 Data Agent

Sync Folders Pro for mac文件数据同步软件

做梦万元户

不止过等保:Eventlog Analyzer日志审计解决方案全面解析与实战价值

运维有小邓

日志管理 日志审计 日志收集

工业管理 项目管理经验总结(34)

万里无云万里天

项目管理 工业 工业管理

大模型语音呼叫智能体「云蝠智能」完成 A+轮数千万融资丨社区成员项目

RTE开发者社区

京东云张晨 受邀参加KCD 杭州站 x OpenInfra Days China,分享AI时代的大型集群数据处理之道

京东科技开发者

从「跨模态思维链」到「物理 AI 数据闭环」:下一代多模态技术和落地丨多模态技术专场@RTE2025 回顾

RTE开发者社区

第七届信息与计算机前沿技术国际学术会议(ICFTIC 2025)

搞科研的小刘

计算机

九年深耕:NICE RAMPS社区持续拓展网络安全工作与学习机遇

qife122

网络安全 NICE框架

传帮带 人才梯队建设经验总结(18)

万里无云万里天

人才培养 工业 工厂运维

安全界的“奥斯卡”奖揭晓,微软系统漏洞被列为“史诗般的失败”_技术管理_施尧_InfoQ精选文章