Exploiter des failles de sécurité zero day sur Windows 11, Microsoft Teams et d'autres pour l'argent et pour la gloire, tel est le défi que se sont lancé des experts en cybersécurité lors d'un concours de piratage.
Du 18 au 20 mai 2022, se tient la Pwn2Own Vancouver 2022, une compétition de piratage organisée par l'organisation Zero Day Initiative. Et de grands noms sont tombés sous les tentatives de hack des experts.
Microsoft Teams et Windows 11 tombent à plusieurs reprises
Dans la catégorie des logiciels de communication pour professionnels, c'est Microsoft Teams qui est tombé le premier. Hector « p3rr0 » Peralta est parvenu à exploiter une faille de sécurité prenant la forme d'un défaut de configuration, qui requiert de lancer la calculatrice de Windows pour être capable d'en tirer profit.
Mais Microsoft Teams n'était pas au bout de ses peines puisque deux autres vulnérabilités ont aussi pu être exploitées lors de la première journée de l'événement. Masato Kinugawa a eu recours à une chaîne de trois failles de sécurité relatives à la sandbox, à l'injection de code et à un défaut de configuration pour arriver à ses fins.
L'équipe STAR Labs, composée de Billy Jheng Bing-Jhong, Muhammad Alifa Ramdhan et Nguyễn Hoàng Thạch, a quant à elle pu démontrer deux vulnérabilités liées à l'injection et à l'écriture de fichier arbitraire.
La Tesla Model 3 bientôt piratée ?
Ces trois acteurs ont remporté 150 000 dollars de récompense pour avoir attesté avec succès de la présence de ces failles de sécurité au sein de Microsoft Teams.
Windows 11 a aussi droit à son lot de vulnérabilités zero-day. Plusieurs équipes ont réussi à pointer des failles dans le système d'exploitation. STAR Labs a notamment mis la main sur 40 000 dollars supplémentaires pour avoir révélé une vulnérabilité de type Use-After-Free (UAF) permettant une élévation de privilèges sur le système.
Ubuntu Desktop, Mozilla Firefox et Oracle Virtualbox ont également été piratés avec succès. Lors de la seconde journée de ce Pwn2Own Vancouver 2022, les concurrents tenteront d'exploiter de nouvelles failles zero-day sur Windows 11 et Ubuntu Desktop, ainsi que sur le système d'infodivertissement de la Tesla Model 3.
Source : Bleeping Computer