Pwn2Own Vancouver 2024'ün ilk gününde, yarışmacılar Windows 11, Tesla ve Ubuntu Linux'taki sıfır gün açıklarını ve saldırı zincirlerini göstererek 732.500 dolar ve bir Tesla Model 3 araba kazandılar.
Yarışma, Haboob SA'dan Abdul Aziz Hariri'nin bir Adobe Reader açığı kullanarak bir API kısıtlama atlatma ve bir komut enjeksiyonu hatasıyla macOS'ta kod yürütme elde etmesiyle başladı ve 50.000 dolar kazandı.
Synacktiv, Tesla ECU'yu 30 saniyenin altında bir sürede bir tamsayı taşması kullanarak Vehicle (VEH) CAN BUS Kontrolü ile hackleyerek Tesla Model 3'ü ve 200.000 doları kazandı.
Theori güvenlik araştırmacıları Gwangun Jung ve Junoh Lee, bir VMware Workstation sanal makinesinden kaçarak bir başlatılmamış değişken hatası, bir UAF zayıflığı ve bir heap tabanlı bellek taşması hedefleyen bir zincir kullanarak ana Windows işletim sisteminde SYSTEM olarak kod yürütme yetkisi kazandılar ve 130.000 dolar kazandılar.
Reverse Tactics'ten Bruno PUJOS ve Corentin BAYET, iki Oracle VirtualBox hatasını ve bir Windows UAF'yi sömürerek sanal makineden kaçtılar ve SYSTEM ayrıcalıklarına yükseldiler ve 90.000 dolar topladılar.
Yarışmanın ilk günü, Manfred Paul'un Apple Safari, Google Chrome ve Microsoft Edge web tarayıcılarını hacklemesiyle, üç sıfır gün açığı kullanarak 102.500 dolar kazanarak sona erdi.
Pwn2Own'un ilk günündeki diğer girişimler şunlardır:
DEVCORE Araştırma Ekibi, iki hatayı hedefleyen ve TOCTAU yarış koşulunu içeren bir saldırıyı kullanarak tamamen yamasız bir Windows 11 sisteminde SYSTEM ayrıcalıklarına yükselterek 30.000 dolarlık bir ödül kazandı. Ayrıca, zaten bilinen bir Ubuntu Linux yerel ayrıcalık yükseltme (LPE) saldırısını gösterdikleri için 10.000 dolar ödüllendirildiler.
KAIST Hacking Lab'den Seunghyun Lee, Google Chrome web tarayıcısını bir Use-After-Free (UAF) zayıflığını kullanarak hackleyerek 60.000 dolar topladı.
ASU SEFCOM'dan Kyle Zeng, Ubuntu Linux'u hedefleyen başka bir yarış koşuluyla LPE saldırısını göstererek 20.000 dolar kazandı.
Cody Gallagher, Oracle VirtualBox'ta bir dış sınırlar (OOB) yazma sıfır gün açığı için de 20.000 dolar kazandı.
Viettel Cyber Security'den Dungdm, Oracle'ın VirtualBox'ını iki hata içeren bir saldırı zinciriyle hackledi ve bunun karşılığında 20.000 dolar kazandı.
Pwn2Own'da sıfır gün açıklamaları yapıldıktan sonra, satıcıların rapor edilen tüm eksiklikler için güvenlik yamaları oluşturması ve yayınlaması için Trend Micro'nun Zero Day Initiative'ye bunları kamuya açıklamadan önce 90 gün süresi verilir.
Pwn2Own Vancouver 2024 boyunca güvenlik araştırmacıları, web tarayıcısı, bulut doğal/konteyner, sanallaştırma, kurumsal uygulamalar, sunucu, yerel ayrıcalık yükseltme (EoP), kurumsal iletişim ve otomotiv kategorilerinde tamamen yamalı ürünlere hedefleyecekler.
İkinci gün, Pwn2Own yarışmacıları Windows 11, VMware Workstation, Oracle VirtualBox, Mozilla Firefox, Ubuntu Desktop, Google Chrome, Docker Desktop ve Microsoft Edge'deki sıfır gün açıklarını sömürmeye çalışacaklar.
İki gün süren hackleme yarışmasının ardından, hackerlar 1.300.000 doların üzerinde bir miktar kazanabilirler, bu miktarın içinde bir Tesla Model 3 araba da bulunmaktadır. Bir Tesla hacklemek için en yüksek ödül şu anda 150.000 dolar ve araba kendisi.
Yarışmacılar, Tesla Autopilot'u hedef alırken tam kontrol sağlayan bir saldırı için maksimum 500.000 dolarlık bir ödül ve bir Tesla Model 3 araba kazanabilirler.
Windows çekirdek açığı kullanarak, başarıyla bir Hyper-V Client misafirinden ana bilgisayara kaçış ve ana bilgisayar işletim sisteminde ayrıcalık yükseltme için 300.000 dolarlık bir ödül de alabilirler.
Geçen yılın Vancouver Pwn2Own'u, Team Synacktiv tarafından kazanıldı ve hackerlar Windows 11, Microsoft Teams, Microsoft SharePoint, macOS, Ubuntu Desktop, VMware Workstation, Oracle VirtualBox ve Tesla'nın Model 3'ünde 27 sıfır gün (ve birkaç hata çakışması) ile 1.035.000 dolar ve bir Tesla araba kazandılar.
Synacktiv ayrıca, Pwn2Own Otomotiv'in Ocak ayındaki ilk baskısında Tesla Modem ve Bilgi Eğlence Sistemi'ni hackledi ve üç sıfır günü birleştirerek bir Tesla Modem üzerinde kök izinleri elde etti ve İki sıfır gün açıklarını birleştirerek Bir Bilgi Eğlence Sistemi kum havuzundan kaçmayı gösterdi.
