Google懸賞百萬美元鼓勵駭客破解Chrome - Google

Ophelia avatar
By Ophelia
at 2012-03-11T02:50

Table of Contents

這場比賽還有個插曲
一個暱稱叫Pinkie Pie的駭客藉由三個漏洞自行破解了Chrome
不過因為他沒有經過雇主的同意參賽
所以他的本名沒被公布

不過對於一個能打破第四道牆的人物而言
打破個瀏覽器沙箱也不奇怪
是吧?

http://www.zdnet.com/blog/security/teenager-hacks-google-chrome-with-three-0day-vulnerabilities/10649
http://zd.net/wHT3eY

============================================================================
翻得有點糟請見諒
Teenager hacks Google Chrome with three 0day vulnerabilities
少年駭客破解了Google Chrome的三個零時漏洞

A teenage hacker who goes by the “Pinkie Pie” handle has hacked into Google
Chrome using three distinct zero-day vulnerabilities to evade the browser’s
protective sandbox.

一個青少年駭客PinkiePie駭入了Google瀏覽器Chrome,透過三個零時漏洞跳過了瀏覽器
自保沙盒.

The exploit was used as part of Google’s Pwnium hacker contest and earned
the researcher the maximum $60,000 cash prize.

入侵程式被作為Google的Pwnium大賽的一部份,且研發者能獲得了60000刀的最高獎金

A Google spokesman on site confirmed the winning exploit.

一個Google發言人公開證實了這個壯舉

“We have a team standing by waiting for this.We have three different teams
working on putting together the fix, building a patch and releasing it for
our customers,” he said.

"我們有個團隊正為此待命,我們有三個小組正在合力製作補丁並提供給我們的用戶"他說

While “Pinkie Pie” was previously unknown to onlookers here, Googlers
described him as a “known and respected security researcher.”

雖然 "Pinkie Pie"在此之前是默默無聞,Googler卻形容他是個"知名且可敬的安全研究員

In an interview after successfully launching the drive-by download exploit,
Pinkie Pie said he worked for about one-and-a-half weeks to find the
vulnerabilities and write a reliable exploit.

在成功啟動漏洞攻擊程式後的採訪中,PinkiePie說他花上一個半星期去找出漏洞,並寫出一
個可用的漏洞攻擊程式

The exploit worked on a fully patched Windows 7 machine (64-bit) and did not
require any user action beyond normal web browsing.

這個程式運作在一個有全面補丁的Windows7下,且沒有超出任何正常的網路瀏覽器的操作行


Pinkie Pie has never submitted a vulnerability report to Google and created
this multi-stage attack specially for the Pwnium contest.

Pinkie Pie之前從來沒有向Google提過漏洞提報或是專門為了參加這比賽而預先設計這項
多段攻擊程序

He said he never considered selling the vulnerability to third-party brokers.
”I've never sold a vulnerability before.”

他說他從未考慮透過第三者出售這項漏洞。"我從未賣出漏洞"

Strangely, which sandbox escapes are rare, Pinkie Pie said the easiest part
of his attack was jumping out of the Chrome sandbox after the initial exploit.

稀奇的是,這是一項很罕見的跳過沙箱行動,Pinkie Pie說最簡單的部分就是在第一次攻擊
後跳過沙箱

“I got lucky because I found a way [to jump out of the sandbox] very early.
I figured it out by looking at it carefully,” he added.

"我運氣不錯,我很早就發現了這個方法(指跳過沙箱),我想通這部分並仔細的觀查"他補充

He declined to discuss specifics of the vulnerabilities or the exploit
techniques, deferring comments to Google representatives.

他拒絕討論漏洞及攻擊手法的細節,延期到Google的代表提出意見



--
◢██
‧ ‧ █‧‧ █ ξ︵ ︵◎ σ σ ︵ ︵
  ︿
-
ψ πετροσ


--
※ 編輯: Pietro 來自: 111.242.0.186 (03/11 08:26)
decorum:這兩個攻破chrome的駭客 都獲得60000美金獎金 03/11 19:30

Tags: Google

All Comments

Thomas avatar
By Thomas
at 2012-03-14T19:43
這兩個攻破chrome的駭客 都獲得60000美金獎金

兩步驟驗證收不到簡訊和語音

Sandy avatar
By Sandy
at 2012-03-10T21:22
今天用家裡的舊電腦要登入Gmail 結果怎樣都收不到驗證碼的簡訊 或者語音 備用碼則是完全沒印象atat 請問各位 遇到這種狀況應該怎麼做才好呢? 我已經快瘋啦....... - ...

好像再度不能新增yahoo帳戶

Megan avatar
By Megan
at 2012-03-10T16:44
※ 引述《glidingF (FF)》之銘言: : 我用gmail收yahoo信箱已經很多年 沒什麼問題 : 但是今天在幫媽媽設定的時候 怎麼樣都不能成功 : yahoo好像已經全面把POP3轉寄功能封鎖掉了 唯有付費才能使用 : 把地點改成美國 把帳戶改成香港...各種方法都試過了 : 到底還有什麼辦法阿. ...

Gmail一次可以登陸的人數

Charlotte avatar
By Charlotte
at 2012-03-10T15:56
想問一下 因為教學的需要,所以需要把同一組Gail帳號 同時給10~20的人登入操作內部的功能 主要是因為GooGle+把帳號限制在13歲才可以申請 導致現在教如何用Mail得讓教師自己出帳號 想說 能否讓同一個帳號同時讓20個人使用 但是對外的IP卻是同一個,只是有20台電腦再用而已 - ...

Gmail有文字廣告

Irma avatar
By Irma
at 2012-03-10T14:46
我是用新版型的Gmail 但昨天切回去舊版型的,依然有廣告 在信件的左側和下方都有 點選停用都無效 有板友有遇到同樣情況嗎?? 沒看到有人在討論這個?? - ...

youtube影片無法下載

Elizabeth avatar
By Elizabeth
at 2012-03-10T13:44
我想下載這個影片 http://youtu.be/k17YRpK9aCU 可是不知道為什麼一直無法下載 也爬過文 也試過了下列這些方法 JD Grab+ linkyoutube kissyoutube youtubesnips catchV Downloadhelper(Firefox) EasyYoutu ...