墨西哥开始接种中国科兴新冠疫苗 综合消息:突尼斯变异新冠病毒系本土演化而来 中东多国加快疫苗接种进程 长春大众卓越女足昆明集中 开启第二阶段冬训备战新赛季 “春风行动”全面启动 研考初试成绩本月陆续发布 长春市文庙博物馆将举办元宵节线上公益文化活动 美失业率上升“新穷人”领救济 记者探访救济食品分发站 起步就是冲刺!牛年伊始长春多个项目火热开工! 吉林省全力抓好煤矿安全生产监管 全国大部分农区陆续忙碌起来 田间地头一派生机盎然 3天3夜跑了500公里!成都大叔完成极限超跑挑战 4天致8次高铁晚点:铁路部门提醒放风筝远离铁路电力网 26日天宇见证浪漫一幕:"元宵月"巧遇"黄帝星" 猜灯谜、做灯笼 长春市图书馆“闹春图”元宵节系列活动来了 重庆返岗复工农民工达260余万人 返岗率逾六成 美国新冠肺炎死亡人数超50万 超一战二战和越战美阵亡者总和 第五届联合国环境大会召开 中方呼吁采取全球行动应对环境问题 机场“逐鸟人”:黑脸蛋是我们的“标配” 吉林省人社厅发布通知,2021年社会保险缴费有新变化! 伊朗最高领袖:如有需要或将浓缩铀丰度提高至60% 国资委:支持央企加快国有资本的布局优化和结构调整 亚泰广州冬训先“瘦身”再“增肌” 内外援引进工作将全面展开 零距离!揭开天问一号火星环绕器神秘面纱 洮南:强化政务大厅疫情防控 确保群众办事安全 谭德塞:全球各地都进行新冠疫苗接种符合所有国家的利益 智利累计新冠确诊病例超80万例 外企看中国丨专访IBM大中华区首席执行官:我们期待在中国“云”端舞出新姿 嫦娥五号带回月壤 3月将在国家博物馆展出 牛年元宵节 十六月最圆 利益联结产业链上游,伊利全面助力东北地区乡村振兴 春节假期后文旅新风尚 开春如何玩得更尽兴? 长春新区:打造“升级版”营商环境 省运管局指导各地全面有序恢复道路旅客运输服务 游客捞取泉池内硬币引发争议 趵突泉景区回应 一派生机盎然!湖北武汉:开启“全城赏花”模式 澳大利亚学者认为比特币价值被高估 北京汤圆元宵抽检全合格 温馨提示:带冰霜的别买 刚果(金)总统谴责联合国车队遇袭事件 湖南两名男子爆竹炸6条小鱼被取保候审 同时段播放全国第一,实时收视率破1!电视剧《鲜花盛开的山村》,不一样的乡村戏! 挂着名校牌子,收费高,却很孬!有名无实的“冠名办校”值得警惕 联合国人权理事会第46届会议昨日开幕 中方代表发表视频致辞 注意!吉林省这5批次食品不合格! 非洲新冠确诊超383万例 多国持续推进疫苗接种 吉林省退役军人事务厅发布“清明•致敬英雄”主题征文、摄影征集评选活动的公告 @吉林人,坚持完今天,24日气温将回升了! 推动两国关系重回正轨 女童海洋公园爬凳摔伤 脸缝4针 家长要求园方赔偿合理吗? 为中国疫苗投下信任票 多国领导人“带头”接种 海外网评:50万条逝去的生命,美国无法治愈之痛
您的位置:首页 >财经 >

2020天府杯落幕 360政企安全联队斩获多个“全球首破”

2020-11-09 16:55:09来源:中国经济网

11月8日,为期两天的2020“天府杯”国际网络安全大赛落下帷幕。本次大赛由360集团联合多家行业顶尖单位共同主办, 来自多家海内外知名公司及机构的20余支队伍、近百位技术白帽齐聚于蓉,展开了一场酣畅淋漓的破解之战。

在产品破解赛上,360政企安全联队(360政企安全漏洞研究院、360落叶知秋、360CDSRC)强势屠榜,一举斩获81.25万美金奖励,所获奖金总数远超其他参赛战队奖金总和,成功领跑天府“摘金”榜单。

其中360政企安全漏洞研究院凭借攻破Chrome、Firefox、VMWare ESXi、Samsung Galaxy S20、CentOS 8、KVM-qemu、Adobe PDF Reader、iPhone11pro、TPlink项目,摘得2020天府杯“最佳产品破解奖一等奖”的重磅殊荣。另外两支战队同样表现不俗,360落叶知秋团队成功攻破Samsung Galaxy S20项目,360CDSRC则实现了Adobe PDF Reader项目的破解。

这是360安全团队继2018、2019两年蝉联“天府杯”冠军后,再度问鼎天府杯冠军之席,毫无疑问地证明了360强势领跑全球的漏洞研究及挖掘能力。

尖峰较量 360政企安全漏洞研究院达成多个“全球首破”

历经三载,天府杯国际破解大赛不断提升赛事规格,致力于打造一场具有中国特色的网络安全技术盛宴,赶超国际黑客大赛“Pwn2Own”。本次大赛特设了100万美元奖金,其中90%奖金用于产品破解赛,单项最高奖金高达18万美元,足见其重量。

另外,组委会结合世界知名黑客大赛战况,精心遴选了难度大、漏洞影响范围广、对我国安全环境有重大影响、体现网络安全发展趋势的赛题,涵盖PC端、移动端、服务器端、IOT设备等在内的多个破解题目。

回顾整场战况,堪称神仙打架。开赛首个项目是Chrome,众所周知桌面版Chrome浏览器市场占有率高达70%,目前微软的Edge浏览器也采用了Chromium内核。破解赛上,360政企安全漏洞研究院使用了2个0day漏洞,成功突破Chrome沙箱保护,实现了远程在目标机器上执行任意代码的效果,一举摘得10万美元首金。这也是继2015年后,Google Chrome全球首度被破解。

随后,在Firefox浏览器项目上,360政企安全漏洞研究院同样利用0day漏洞对其进行突破,成功控制系统,整个过程仅有6秒!打破了Mozilla Firefox自2018年未被攻破的记录。

在针对虚拟化届翘楚——VMware的破解项目上,360政企安全漏洞研究院的选手利用用户态程序的UAF漏洞,实现代码执行,再通过一个内核漏洞,获得内核级别的代码执行,最终得到系统最高权限。作为全场奖金最高的项目,VMWare ESXi的破解难度系数极高,另外,由于市面上云主机、虚拟主机大多由VMWare ESXi搭建而成,一旦被攻破,波及范围广泛、造成后果严重。

在第二天的破解赛上,360政企安全漏洞研究院针对iPhone 11pro系统进行了破解,利用0day漏洞在系统进程里实现代码执行,从而实现窃取用户手机相册、通讯录等敏感信息。这是继iPhone“祭出”超强缓解机制后,国内外首次破解,且用时仅有10秒!

另外两支来自360政企安全集团的团队也一路高歌猛进,在针对Samsung Galaxy S20破解项目上,落叶知秋团队利用0day漏洞成功攻破系统。在Adobe PDF Reader项目上,360CDSRC团队利用0day漏洞对Adobe PDF Reader进行攻击,完成了RCE和沙箱逃逸,实现了对系统的控制。

真刀实枪 中国版Pwn2Own锻造本土网络安全品牌

在“天府杯”国际网络安全大赛暨2020天府国际网络安全高峰论坛闭幕式上,本次大赛裁判代表、360集团首席安全技术官&;首席技术官郑文彬在演讲中提到,天府杯破解大赛的核心目标是为安全研究人员提供一个接近实战的平台,同时让国际、国内有极大影响力的厂商发现自身安全漏洞,提高产品安全性。

大赛裁判代表、360集团首席安全技术官&;首席技术官郑文彬

据悉,在“天府杯”为期两天的产品破解赛中,一共设置了16个目标项目,收获了34个0day漏洞。这些漏洞已向相关厂商提交,参赛战队也将协助谷歌、苹果、VMware等巨头公司针对比赛中被攻破的产品尽快发布补丁修复安全漏洞。

现场郑文彬也分享了几个有意思的漏洞,比如Docker、QEMU以及Esxi项目,都是在云端对应用进行隔离、虚拟化的目标。在Esxi项目中,攻击者可以通过通用设备攻破虚拟化的“叹息之璧”,接着利用沙箱的漏洞控制host系统。面对这种攻击方式,企业隔离防护应用必然会受到影响。另一个全球首破项目——Docker也在轻量化容器的应用面前摆出一道实际安全威胁。

无疑,数字时代全球网络空间正面临前所未有的漏洞威胁挑战,众多漏洞也成为具备强大威慑力的新型网络武器。想要掌握漏洞资源,必须锤炼我国安全研究团队的能力。此次天府杯破解大赛正是提供了“真刀实枪”的破解环境,为国内外顶尖网络安全技术人才贡献了切磋技术和交流的优质平台,为锻造中国网络安全品牌、整体提升我国网络安全技术技能和实力贡献力量。

作为国内头部安全企业,360政企安全集团在长期的高阶网络安全实战对抗中掌握了全球领先的高危漏洞捕获能力,此次三度蝉联天府杯冠军之位更证明了其硬核安全实力。

免责声明:本网站所有信息仅供参考,不做交易和服务的根据,如自行使用本网资料发生偏差,本站概不负责,亦不负任何法律责任。涉及到版权或其他问题,请及时联系我们。