Punto informatico Network
Login Esegui login | Non sei registrato? Iscriviti ora (è gratuito!)
Username: Password:
  • Annuncio Pubblicitario

Pwn2Own 2013

Se vuoi segnalare un sito che reputi interessante, posta qui il tuo messaggio. Lo spam verrà eliminato senza possibilità di appello.

Re: Pwn2Own 2013

Messaggioda farbix89 » ven mar 08, 2013 3:02 pm

Ma manca Windows 8 o sbaglio? [...]
Avatar utente
farbix89
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 14093
Iscritto il: ven feb 13, 2009 10:09 pm

Re: R: Pwn2Own 2013

Messaggioda hashcat » ven mar 08, 2013 3:07 pm

farbix89 ha scritto:Ma manca Windows 8 o sbaglio? [...]

É già stato bucato (insieme a IE 10).

softpedia ha scritto:“We've pwned MS Surface Pro with two IE10 zero-days to achieve a full Windows 8 compromise with sandbox bypass,” VUPEN wrote on Twitter.
<<Intelligence is the ability to avoid doing work, yet getting the work done.>>
Linus Torvalds

EX [MLI] Power User.
Avatar utente
hashcat
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 2285
Iscritto il: lun ott 25, 2010 1:26 pm

Re: Pwn2Own 2013

Messaggioda farbix89 » ven mar 08, 2013 3:10 pm

Addirittura sul Surface Pro....bestiali [:D]
Avatar utente
farbix89
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 14093
Iscritto il: ven feb 13, 2009 10:09 pm


Re: Pwn2Own 2013

Messaggioda sampei.nihira » ven mar 08, 2013 5:59 pm

Per chi vuole chiedere qualcosa su Twitter ai ricercatori che hanno bucato Chrome:

http://twitter.com/nils

http://twitter.com/securitea
釣りキチ三平
Avatar utente
sampei.nihira
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 3527
Iscritto il: dom ott 03, 2010 8:18 am

Re: Pwn2Own 2013

Messaggioda farbix89 » ven mar 08, 2013 6:15 pm

Da notare che dicono esplicitamente di aver bucato la sandbox di Chrome "come burro".

Non ci hanno messo troppo [acc2] [acc2]

Mi cade definitivamente il mito di Chrome come browser migliore lato security.
Avatar utente
farbix89
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 14093
Iscritto il: ven feb 13, 2009 10:09 pm

Re: Pwn2Own 2013

Messaggioda sampei.nihira » ven mar 08, 2013 6:15 pm

Charlie Miller domanda ironicamente sempre su Twitter ai Super-Hackers del contest perché non hanno abbattuto Safari.
Ed è lieto di usare il browser più "sicuro".
釣りキチ三平
Avatar utente
sampei.nihira
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 3527
Iscritto il: dom ott 03, 2010 8:18 am

Re: Pwn2Own 2013

Messaggioda farbix89 » ven mar 08, 2013 6:17 pm

Alla fine sono caduti tutti,quindi partono tutti sullo stesso piano....DEVONO essere protetti con mezzi ulteriori.
Avatar utente
farbix89
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 14093
Iscritto il: ven feb 13, 2009 10:09 pm

Re: Pwn2Own 2013

Messaggioda farbix89 » ven mar 08, 2013 6:17 pm

sampei.nihira ha scritto:Ed è lieto di usare il browser più "sicuro".


Il browser più sicuro è il browser sconnesso dalla rete [:D]
Avatar utente
farbix89
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 14093
Iscritto il: ven feb 13, 2009 10:09 pm

Re: Pwn2Own 2013

Messaggioda sampei.nihira » ven mar 08, 2013 6:20 pm

farbix89 ha scritto:Da notare che dicono esplicitamente di aver bucato la sandbox di Chrome "come burro".

Non ci hanno messo troppo [acc2] [acc2]

Mi cade definitivamente il mito di Chrome come browser migliore lato security


Farbix sarebbe interessante una domanda in merito proprio per i browser.
E cioè quale secondo loro è quello che ritengono più sicuro.
perché non la esponete a nome di MLI ?
釣りキチ三平
Avatar utente
sampei.nihira
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 3527
Iscritto il: dom ott 03, 2010 8:18 am

Re: Pwn2Own 2013

Messaggioda farbix89 » ven mar 08, 2013 6:22 pm

sampei.nihira ha scritto:Farbix sarebbe interessante una domanda in merito proprio per i browser.
E cioè quale secondo loro è quello che ritengono più sicuro.
perché non la esponete a nome di MLI ?


Sembrano molto disponibili anche da Twitter...una domanda informale non costa nulla,vedo di parlarci [;)]
Avatar utente
farbix89
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 14093
Iscritto il: ven feb 13, 2009 10:09 pm

Re: Pwn2Own 2013

Messaggioda sampei.nihira » ven mar 08, 2013 6:25 pm

farbix89 ha scritto:
sampei.nihira ha scritto:Farbix sarebbe interessante una domanda in merito proprio per i browser.
E cioè quale secondo loro è quello che ritengono più sicuro.
perché non la esponete a nome di MLI ?


Sembrano molto disponibili anche da Twitter...una domanda informale non costa nulla,vedo di parlarci [;)]


Grazie, io non sono troppo "avvezzo" all'uso di queste "diavolerie moderne". [:D] [:D]
E quelle rare volte che ci ho provato non ho ottenuto risposta.
Dev'essere una mia "incompatibilità". [rotolo] [rotolo]
釣りキチ三平
Avatar utente
sampei.nihira
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 3527
Iscritto il: dom ott 03, 2010 8:18 am

Re: R: Pwn2Own 2013

Messaggioda farbix89 » ven mar 08, 2013 8:27 pm

Attualmente il più sicuro è Chrome.

Sia per la struttura del codice che per la rapidità degli aggiornamenti.
Avatar utente
farbix89
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 14093
Iscritto il: ven feb 13, 2009 10:09 pm

Re: Pwn2Own 2013

Messaggioda developerwinme » ven mar 08, 2013 9:32 pm

farbix89 ha scritto:Attualmente il più sicuro è Chrome.

Sia per la struttura del codice che per la rapidità degli aggiornamenti.

Senza dubbio, anche se lato design anche IE10 non è male e sugli aggiornamenti la politica di MS complessivamente sembra funzionare abbastanza bene.

farbix89 ha scritto:Io non mi sorprenderei,viste le forze in gioco.

Attualmente c'è un divario ENORME tra le conoscenze di questi tizi e i "buoni" (esperti di sicurezza e programmatori).

I buoni inseguono,e i tizi ridono...trasformano tutto in burro [:D]

Sinceramente credo che da entrambe la parti ci siano esperti davvero di spessore: il fatto è che progettare un sistema senza difetti è molto più difficile di trovarne uno o più in un altro (operazione comunque tutt'altro che facile). Inoltre, la scoperta di un difetto è molto più pubblicizzata della difficoltà necessaria a scoprirlo e del numero di "muri" su cui chi fa queste cose è sbattuto prima di riuscirci.

Quindi non credo che sia giusto nei confronti di chi progetta e realizza sistemi e software, che hanno realmente livelli di sicurezza molto elevati da un paio di anni a questa parte, definirli una lamina d'alluminio. [:D] [;)]

farbix89 ha scritto:
sampei.nihira ha scritto:Farbix sarebbe interessante una domanda in merito proprio per i browser.
E cioè quale secondo loro è quello che ritengono più sicuro.
perché non la esponete a nome di MLI ?


Sembrano molto disponibili anche da Twitter...una domanda informale non costa nulla,vedo di parlarci [;)]

Interessante. [^]
PC: ASUS X53S (Intel Core i7-2670QM 2.20 Ghz, RAM 8 GB, NVIDIA GeForce GT520MX, Windows 8 Pro)
Mobile: Nokia Lumia 710 (CPU 1,4 Ghz, RAM 512 MB, Windows Phone 7.8)
--
developerwinme.wordpress.com
Avatar utente
developerwinme
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 5014
Iscritto il: mar dic 30, 2008 7:00 pm
Località: Como

Re: R: Pwn2Own 2013

Messaggioda farbix89 » ven mar 08, 2013 9:39 pm

Lamina d'alluminio per chi sa dove mettere le mani..sia chiaro.

Infatti quelli veramente bravi (a questi livelli) sono davvero pochi e già tutti lavorano come consulenti per le software house.

Finché sono dalla parte dei buoni non mi preoccuperei tanto.
Avatar utente
farbix89
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 14093
Iscritto il: ven feb 13, 2009 10:09 pm

Re: R: Pwn2Own 2013

Messaggioda farbix89 » ven mar 08, 2013 9:39 pm

Per dirla onestamente : Surface Pro e IE10 hanno resistito meno di tutti [...]

Non una grandissima pubblicità per il prodotto (Win8) venduto come il più sicuro della storia di MS.
Avatar utente
farbix89
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 14093
Iscritto il: ven feb 13, 2009 10:09 pm

Re: R: Pwn2Own 2013

Messaggioda developerwinme » ven mar 08, 2013 9:53 pm

farbix89 ha scritto:Per dirla onestamente : Surface Pro e IE10 hanno resistito meno di tutti […]

Gli exploit vengono sviluppati ben prima della competizione, e spesso richiedono settimane o mesi: il tempo necessario per dimostrare l'esistenza del bug alla competizione dipende in larghissima misura solo dalla presenza o meno di eventuali imprevisti durante la dimostrazione (es. bug corretti all'ultimo secondo, come ha più volte fatto Google) e in piccola parte dal tempo necessario a predisporre l'attacco.

C'è poca correlazione tra la difficoltà dell'attacco e il tempo necessario, per tutti i prodotti. [;)]

farbix89 ha scritto:Non una grandissima pubblicità per il prodotto (Win8) venduto come il più sicuro della storia di MS.

Non una buona pubblicità, nel senso proprio di "pubblicità", perché se si va un po' più a fondo si vede che le cose stanno come dico sopra (il che poi non toglie che magari il problema di IE possa essere il più grave di tutti, ma non è sicuramente una condizione sufficiente per affermarlo). [;)]

farbix89 ha scritto:Lamina d'alluminio per chi sa dove mettere le mani..sia chiaro.

Quello che volevo dire è che neanche per chi sa dove mettere mani si tratta di lamina d'alluminio: a volte una singola nuova funzionalità di sicurezza (vedi ASLR ai tempi di Vista/7, che aveva allungato lo sviluppo di un exploit di 2 settimane, quando ne era stata necessaria meno della metà per superare le restanti difese) può complicare le cose non poco.

farbix89 ha scritto:Lamina d'alluminio per chi sa dove mettere le mani..sia chiaro.

Infatti quelli veramente bravi (a questi livelli) sono davvero pochi e già tutti lavorano come consulenti per le software house.

Finché sono dalla parte dei buoni non mi preoccuperei tanto.

[^]
PC: ASUS X53S (Intel Core i7-2670QM 2.20 Ghz, RAM 8 GB, NVIDIA GeForce GT520MX, Windows 8 Pro)
Mobile: Nokia Lumia 710 (CPU 1,4 Ghz, RAM 512 MB, Windows Phone 7.8)
--
developerwinme.wordpress.com
Avatar utente
developerwinme
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 5014
Iscritto il: mar dic 30, 2008 7:00 pm
Località: Como

Re: Pwn2Own 2013

Messaggioda farbix89 » ven mar 08, 2013 10:02 pm

E se uno di questi improvvisamente passa al lato oscuro della forza? So cavoletti amari per tutti [devil] [:D]
Avatar utente
farbix89
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 14093
Iscritto il: ven feb 13, 2009 10:09 pm

Re: R: Pwn2Own 2013

Messaggioda hashcat » ven mar 08, 2013 10:12 pm

@farbix89

Già che ci sei potresti chiedere un giudizio su Opera?
<<Intelligence is the ability to avoid doing work, yet getting the work done.>>
Linus Torvalds

EX [MLI] Power User.
Avatar utente
hashcat
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 2285
Iscritto il: lun ott 25, 2010 1:26 pm

Re: R: Pwn2Own 2013

Messaggioda The Walking Dead » ven mar 08, 2013 11:35 pm

developerwinme ha scritto:(es. bug corretti all'ultimo secondo, come ha più volte fatto Google)

Quoto.
La politica di MS non prevede di rilasciare patch in anticipo rispetto alla data mensile prefissata, in quanto in MS non ritengono una manifestazione tra sviluppatori argomento sufficiente per accellerare i tempi di rilascio a scapito della qualità del codice.
Da notare come si è reso indispensabile sfruttare ben due vulnerabilità per avere la meglio di IE, chiaro sintomo di come la politica di rendere più difficile lo sfruttamento di un attacco abbia funzionato.
Interessante è anche il fatto che IE insieme a Chrome aveva la taglia più alta, ciò è indice della difficoltà maggiore nel bucare questi browser.
Avatar utente
The Walking Dead
Bronze Member
Bronze Member
 
Messaggi: 538
Iscritto il: dom ago 26, 2012 2:55 pm

Re: Pwn2Own 2013

Messaggioda sampei.nihira » sab mar 09, 2013 5:08 pm

Anche io mi accodo alla richiesta di Has per un giudizio su Opera (ma sotto tutela sandboxIE).

Se domanderete a questi tizi qual è il browser più sicuro loro diranno sempre Chrome.
E questo loro giudizio è quasi all' 80 % dovuto al fatto che Chrome ha una user-sandbox.
Una user-sandbox ovviamente fallibile visto che nei vari anni è sempre stata "bucata".

Voi direte si ma adesso hanno patchato la falla (e quasi certamente il 12 c.m.MS correrà ai ripari per il bug del kernel) e quindi da oggi Chrome è sicuro.
Errore.
E' si più sicuro di prima, ma non si può dire che sia sicuro.
perché il calcolo delle probabilità ci dice che i bugs non ancora scoperti, ma presenti, sono sicuramente in numero superiore a quelli portati alla luce.

Lo stesso calcolo delle probabilità ci dice che comparando SandboxIE alla user-sandbox di Chrome quest'ultima ne esce sconfitta.

Ma anche in questo caso i soliti tizi non vi daranno una risposta certa perché entrano in gioco altri fattori fondamentali uno di questi è il tipo di utente che userà il browser,poi eventuali plugin esterni rispetto a quelli interni di Chrome......e via dicendo.

Alcuni di questi "mostri" siccome pensano in sintonia (gli opposti si attraggono sempre) con i loro colleghi del "lato oscuro della forza" cercano di stare "fuori zona bersaglio".
E quindi preferiscono usare browser e quanto altro che hanno una debole diffusione mondiale.

Quindi una domanda interessante per noi tutti potrebbe essere.

Si ma tu personalmente (non per lavoro e/o dovere) quale browser sei solito preferire ed in quale OS ?

Se la dicono giusta....... e/o non fanno come i cercatori di funghi...... [rolleyes] [rolleyes]
釣りキチ三平
Avatar utente
sampei.nihira
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 3527
Iscritto il: dom ott 03, 2010 8:18 am

PrecedenteProssimo

Torna a Avvistamenti nella rete

Chi c’è in linea

Visitano il forum: Nessuno e 4 ospiti

Powered by phpBB © 2002, 2005, 2007, 2008 phpBB Group
Traduzione Italiana phpBB.it

megalab.it: testata telematica quotidiana registrata al Tribunale di Cosenza n. 22/09 del 13.08.2009, editore Master New Media S.r.l.; © Copyright 2008 Master New Media S.r.l. a socio unico - P.I. 02947530784. GRUPPO EDIZIONI MASTER Spa Tutti i diritti sono riservati. Per la pubblicità: Master Advertising