جوائز بوني
جوائز بوني هي حفل توزيع جوائز سنوي يُكرّم التميز والقصور في مجال أمن المعلومات ، وقد وصفتها مجلة سكيورتي ويك بأنها حدث "يُكرّم التميز ويسخر من القصور في الأمن السيبراني". [ 1 ] [ 2 ] يتم اختيار الفائزين من قبل لجنة من خبراء صناعة الأمن من بين الترشيحات التي يتم جمعها من مجتمع أمن المعلومات. [ 3 ] يتم الإعلان عن المرشحين سنويًا في مؤتمر سمركون ، ويتم تقديم الجوائز نفسها في مؤتمر بلاك هات للأمن السيبراني . [ 4 ]
الأصول
اسم جائزة Pwnie مشتق من كلمة " pwn "، وهي مصطلح عامي يستخدمه المخترقون ويعني "الاختراق" أو "السيطرة"، استنادًا إلى استخدام سابق لكلمة " own " (ويُنطق الاسم بشكل مشابه). أما اسم "جوائز Pwnie"، الذي يُنطق "بوني"، [ 4 ] فهو يُحاكي اسم جوائز توني ، وهي حفل توزيع جوائز يُقام في مسارح برودواي بمدينة نيويورك.
تاريخ
تأسست جوائز Pwnie في عام 2007 بواسطة ألكسندر سوتيروف ودينو داي زوفي [ 3 ] بعد مناقشات حول اكتشاف دينو لثغرة أمنية في QuickTime عبر المنصات ( CVE - 2007-2175 ) واكتشاف ألكسندر لثغرة أمنية في معالجة ملفات ANI ( CVE - 2007-0038 ) في Internet Explorer.
الفائزون
2024
- أكثر الإخفاقات إثارة: كراود سترايك لعام 2024 حادثة كراود سترايك [ 5 ]
- أفضل حشرة في لعبة جوال: عملية التثليث
- أسوأ رد فعل من البائع: شركة شاومي لعرقلة باحثي Pwn2Own من استخدام خدماتها
- أفضل هجوم تشفيري: GoFetch
- أفضل ثغرة في سطح المكتب: فرض تشغيل WebAudio في الوقت الفعلي في متصفح Chrome (CVE-2023-5996)
- أفضل أغنية: Touch Some Grass لفرقة UwU Underground
- أفضل تصعيد للامتيازات: خدمة بث ويندوز UAF (CVE-2024-30089) بواسطة فالنتينا بالميوتي (chompie) [ 6 ]
- أفضل ثغرة لتنفيذ التعليمات البرمجية عن بعد: ثغرة تنفيذ التعليمات البرمجية عن بعد في Microsoft Message Queuing (MSMQ) (CVE-2024-30080)
- الإنجاز الأبرز: اكتشاف وهندسة عكسية للباب الخلفي لبرنامج XZ Utils
- أكثر الأبحاث ابتكارًا: دع ذاكرة التخزين المؤقت تخزن مؤقتًا ودع WebAssembly يُجمّع: "الطرق على واجهة Chrome" [ 7 ] بقلم إدوارد بوتشين، وتاو يان، وبو كو
- أكثر الأبحاث التي لم تحظَ بالاهتمام الكافي: انظر لا تقييم: تنفيذ التعليمات البرمجية الديناميكية في وقت التشغيل في لغة Objective-C [ 8 ]
2023
- أفضل خلل في سطح المكتب: CountExposure! بواسطة RyeLv(@b2ahex)
- أفضل هجوم تشفيري: تحليل التشفير القائم على الفيديو: استخراج مفاتيح التشفير من لقطات فيديو لمؤشر الطاقة لجهاز [ 9 ] من تأليف بن ناسي، وإيتاي إيلوز، وأور كوهين، وأوفيك فاينر، ودودي ناسي، وبوريس زادوف، ويوفال إيلوفيتشي
- أفضل أغنية: كليكين
- أكثر الأبحاث ابتكارًا: نظرة على منفذ Lightning من Apple : استخدام Jtagging في iPhone لأغراض الاختبار والربح
- أكثر الأبحاث التي لم تحظَ بالاهتمام الكافي: تسميم ذاكرة التخزين المؤقت لسياق التنشيط
- أفضل ثغرة لرفع الامتيازات: URB Excalibur: اختراق عقدة غورديان في عمليات الهروب من الأجهزة الافتراضية في VMware
- أفضل ثغرة لتنفيذ التعليمات البرمجية عن بُعد: ClamAV RCE
- أسوأ رد فعل من بائع: ثلاث دروس من ثريما : تحليل برنامج مراسلة آمن
- أكثر إخفاق كارثي: "يا إلهي، لدينا قائمة الممنوعين من السفر جواً!"
- إنجازٌ تاريخي: كليمنت ليسين: بطل العالم في فئة الصيادين الجدد
- جائزة الإنجاز مدى الحياة: مودج
2022
- أسوأ رد فعل من البائع: فريق الاستجابة "TAG" التابع لشركة جوجل بسبب "إيقاف عملية مكافحة الإرهاب من جانب واحد". [ 10 ] [ 11 ] [ 12 ]
- إنجازٌ عظيم: ثغرات تنفيذ التعليمات البرمجية عن بُعد من جانب خادم ويندوز التي اكتشفها يوكي تشين
- أكبر فشل ذريع: موظف في شركة هاكر وان يُضبط متلبساً بسرقة تقارير الثغرات الأمنية لتحقيق مكاسب شخصية
- أفضل ثغرة في سطح المكتب: بيترو بوريلو، أندرياس كوجلر، مارتن شوارزل، موريتز ليب، دانيال جروس، مايكل شوارتز، لثغرة تسريب البيانات من البنية الدقيقة.
- أكثر الأبحاث ابتكارًا: بيترو بوريلو، مارتن شوارزل، موريتز ليب، دانيال غروس، مايكل شوارتز لوحدة المعالجة المخصصة: تتبع وتصحيح الشفرة الدقيقة لمعالج إنتل أتوم
- أفضل هجوم تشفيري: هيرتزبليد: تحويل هجمات القناة الجانبية للطاقة إلى هجمات توقيت عن بُعد على معالجات x86، بقلم: يينغتشين وانغ، وريكاردو باكانيلا، وإليزابيث تانغ هي، وهوفاف شاشام، وكريستوفر فليتشر، وديفيد كولبرينر.
- أفضل ثغرة في تنفيذ التعليمات البرمجية عن بعد: KunlunLab لنظام التشغيل Windows RPC Runtime Remote Code Execution ( CVE - 2022-26809 )
- أفضل ثغرة لتصعيد الامتيازات: كيدان هي من دونزلاب، عن ثغرة "ميستيك إن ذا هاوس": سلسلة ثغرات الروبوتات التي تسيطر على مساحة المستخدم الخاصة بك بالكامل
- أفضل ثغرة في الهاتف المحمول: FORCEDENTRY
- أكثر الأبحاث التي لم تحظَ بالاهتمام الكافي: ياناي ليفنيه لانتحال الملكية الفكرية باستخدام IPIP
- أفضل أغنية: Dialed Up لفرقة Project Mammoth [ 13 ] [ 14 ]
2021
- أسوأ رد فعل من بائع: شركة Cellebrite ، لردها على شركة Moxie ، مبتكرة برنامج Signal، حيث قامت بهندسة عكسية لبرنامج UFED الخاص بها والبرنامج المصاحب له، وأبلغت عن ثغرة أمنية مكتشفة. [ 15 ] [ 16 ]
- إنجاز ملحمي: إلفاك غيلفانوف ، تكريماً للذكرى الثلاثين لتأسيس IDA .
- أفضل ثغرة في تصعيد الامتيازات: البارون ساميديت من كواليس ، لاكتشافه ثغرة عمرها 10 سنوات في sudo .
- أفضل أغنية: أغنية الفدية لـ فورست برازيل [ 17 ]
- أفضل ثغرة من جانب الخادم: أورانج تساي ، لاكتشافاته لسطح هجوم بروكسيلوجون في خادم مايكروسوفت إكستشينج . [ 18 ]
- أفضل هجوم تشفيري: وكالة الأمن القومي الأمريكية (NSA) لكشفها عن ثغرة في التحقق من التوقيعات في نظام التشغيل ويندوز، مما يؤدي إلى كسر سلسلة الثقة في الشهادات. [ 19 ]
- أكثر الأبحاث ابتكارًا: إينيس جوكتاش، وكافيه رازافي، وجورجيوس بورتوكاليديس، وهيربرت بوس، وكريستيانو جوفريدا في VUSec لأبحاثهم حول هجوم "الجانب الخفي". [ 20 ]
- أكبر فشل ذريع: مايكروسوفت ، لفشلها في إصلاح مشكلة PrintNightmare . [ 21 ]
- أفضل ثغرة من جانب العميل: اكتشاف غونار أليندال لثغرة تجاوز سعة المخزن المؤقت في الشريحة الآمنة لهاتف سامسونج جالاكسي إس 20. [ 22 ]
- أكثر الأبحاث التي لم تحظَ بالاهتمام الكافي: فريق أبحاث Qualys لـ 21Nails ، [ 23 ] 21 ثغرة أمنية في Exim ، خادم البريد الأكثر شيوعًا على الإنترنت. [ 24 ]
2020
- أفضل ثغرة من جانب الخادم: BraveStarr (CVE-2020-10188) – ثغرة استغلال عن بعد في Fedora 31 netkit telnetd ( رونالد هويزر )
- أفضل ثغرة لرفع الامتيازات: checkm8 - ثغرة دائمة غير قابلة للإصلاح في ذاكرة القراءة فقط القابلة للتشغيل عبر منفذ USB، وتؤثر على مليار جهاز iOS. ( axi0mX )
- إنجازٌ عظيم: "عمل روت عن بُعد لأجهزة أندرويد الحديثة" ( غوانغ غونغ )
- أفضل هجوم تشفيري: ثغرة Zerologon ( توم تيرفورت ، CVE-2020-1472)
- أفضل ثغرة أمنية من جانب المستخدم: تنفيذ التعليمات البرمجية عن بُعد على هواتف سامسونج عبر رسائل الوسائط المتعددة (CVE-2020-8899 و-16747)، وهو هجوم تنفيذ تعليمات برمجية عن بُعد بدون نقرة. ( ماتيوس يورتشيك )
- أكثر الأبحاث التي لم تحظ بالاهتمام الكافي: نقاط الضعف في وضع إدارة النظام (SMM) وتقنية التنفيذ الموثوقة (TXT) (CVE-2019-0151 و-0152) ( غابرييل نيغريرا باربوسا، رودريغو روبيرا برانكو، جو سيهولا )
- أكثر الأبحاث ابتكارًا: TRRespass: عندما يخبرك بائعو الذاكرة أن رقائقهم خالية من ثغرات Rowhammer، فهم ليسوا كذلك. ( بيترو فريجو، إيمانويل فاناتشي، حسن حسن، فيكتور فان دير فين، أونور موتلو، كريستيانو جوفريدا، هربرت بوس، كافيه رازافي )
- أكبر فشل ذريع: مايكروسوفت ؛ بسبب تطبيقها لتوقيعات المنحنى الإهليلجي التي سمحت للمهاجمين بإنشاء أزواج خاصة للمفاتيح العامة لأي مُوقِّع، مما أتاح انتحال بروتوكول HTTPS والملفات الثنائية الموقعة. (CVE-2020-0601)
- أفضل أغنية: Powertrace لريبيكا أيجنر، ودانييل جروس، ومانويل ويبر، وموريتز ليب، وباتريك رادكول، وأندرياس كوجلر، وماريا إيتشلسدير، وإلتونو، وتونفيش، ويوكي وكاتر.
- رد البائع الأضعف: Daniel J. Bernstein (CVE-2005-1513) [ 25 ]
2019
- أفضل خطأ من جانب الخادم: أورانج تساي وميه تشانغ ، لأبحاثهما حول شبكات VPN بتقنية SSL. [ 26 ]
- أكثر الأبحاث ابتكارًا: المحاكاة المتجهة [ 27 ] براندون فالك
- أفضل هجوم تشفيري: \m/ Dr4g0nbl00d \m/ [ 28 ] ماثي فانهوف، إيال رونين
- أضعف رد فعل من البائع: Bitfi
- أكثر ثغرة مُبالغ في تضخيمها: مزاعم وجود أبواب خلفية في أجهزة سوبر مايكرو ، بلومبيرغ
- أكثر الأخطاء التي لم تحظَ بالاهتمام الكافي: ثرانجريكات ( جاتين كاتاريا، شركة ريد بالون سيكيوريتي )
2018
- الأبحاث الأكثر ابتكارًا: سبيكتر [ 29 ] / ميلت داون [ 30 ] ( بول كوخر، جان هورن، أندرس فوغ، دانييل جينكين، دانييل جروس، فيرنر هاس، مايك هامبورغ، موريتز ليب، ستيفان مانغارد، توماس بريشر، مايكل شوارتز، يوفال ياروم )
- أفضل خطأ في تصعيد الامتيازات: Spectre [ 29 ] / Meltdown [ 30 ] ( Paul Kocher، Jann Horn، Anders Fogh، Daniel Genkin، Daniel Gruss، Werner Haas، Mike هامبورغ، Moritz Lipp، Stefan Mangard، Thomas Prescher، Michael Schwarz، Yuval Yarom )
- إنجازات العمر: ميشال زاليفسكي
- أفضل هجوم تشفيري: روبوت - عودة تهديد أوراكل لبليشنباخر [ 31 ] هانو بوك، يوراي سوموروفسكي، كريج يونغ
- أسوأ رد فعل من البائع: محفظة Bitfi للأجهزة المشفرة، بعد أن تم اختراق الجهاز "غير القابل للاختراق" لاستخراج المفاتيح اللازمة لسرقة العملات المعدنية وتم عمل روت له لتشغيل لعبة Doom . [ 32 ]
2017
- إنجازٌ عظيم: فيديريكو بينتو لنجاحه أخيراً في إصلاح هجوم IOCTL الخاص بـ TIOCSTI
- الأبحاث الأكثر ابتكارًا: ASLR على الخط [ 33 ] بن جراس، كافيه رضوي، إريك بوسمان، هربرت بوس، كريستيانو جيوفريدا
- أفضل خطأ في تصعيد الامتيازات: DRAMMER [ 34 ] فيكتور فان دير فين، يانيك فراتانتونيو، مارتينا ليندورف، دانييل جروس، كليمنتين موريس، جيوفاني فيجنا، هربرت بوس، كافيه رضوي، كريستيانو جيوفريدا
- أفضل هجوم تشفيري: أول تصادم لخوارزمية SHA- 1 الكاملة. مارك ستيفنز، إيلي بورشتين، بيير كاربمان، أنج ألبرتيني، ياريك ماركوف
- أسوأ رد فعل من البائع: لينارت بوتيرينغ - لسوء تعامله مع الثغرات الأمنية بشكل مذهل بالنسبة للعديد من أخطاء Systemd الحرجة [ 35 ]
- أفضل أغنية: Hello (من الجانب الآخر) [ 36 ] - مانويل ويبر، مايكل شوارتز، دانييل جروس، موريتز ليب، ريبيكا أيجنر
2016
- أكثر الأبحاث ابتكارًا: Dedup Est Machina: إزالة تكرار الذاكرة كأداة استغلال متقدمة [ 37 ] إريك بوسمان، كافيه رازافي، هربرت بوس، كريستيانو جوفريدا
- جائزة الإنجاز مدى الحياة: بيتر زاتكو المعروف أيضاً باسم مودج
- أفضل هجوم تشفيري: هجوم DROWN [ 38 ] نمرود أفيرام وآخرون.
- أفضل أغنية: Cyberlier [ 39 ] - كاتي موسوريس
2015
قائمة الفائزين من [ 40 ]
- أفضل ثغرة من جانب الخادم: ثغرات متعددة في ضغط SAP LZC LZH، بقلم مارتن غالو
- أفضل خطأ من جانب العميل: هل سيمتزج؟ [ 41 ] Mateusz j00ru Jurczyk
- أفضل ثغرة في تصعيد الامتيازات: تصعيد امتيازات UEFI SMM، [ 42 ] كوري كالينبيرغ
- أكثر الأبحاث ابتكارًا: السرية الأمامية غير الكاملة: كيف يفشل ديفي-هيلمان في الممارسة العملية [ 43 ] أدريان ديفيد وآخرون.
- أضعف رد فعل من البائع: شركة بلو كوت سيستمز (لمنعها عرض رافائيل ريغو البحثي في مؤتمر سي سكان 2015)
- أكثر الأخطاء البرمجية مبالغةً في تقديرها: شلشوك (خطأ برمجي) ، ستيفان شازيلاس
- أكبر فشل ذريع: مكتب إدارة شؤون الموظفين الأمريكي (OPM) (لفقدانه بيانات 19.7 مليون متقدم للحصول على تصاريح أمنية من الحكومة الأمريكية).
- أكثر سيطرة ملحمية: الصين
- أفضل أغنية: "Clean Slate" لفرقة YTCracker
- إنجازات العمر: توماس دوليان المعروف أيضًا باسم هالفار فليك
2014
- أفضل ثغرة من جانب الخادم: Heartbleed ( نيل ميهتا وكودونوميكون ، CVE-2014-0160)
- أفضل ثغرة من جانب العميل: ثغرة قراءة وكتابة الذاكرة العشوائية في جوجل كروم، ( Geohot ، CVE-2014-1705)
- أفضل ثغرة في تصعيد الامتيازات: ثغرة المؤشر المعلق في AFD.sys ( سيباستيان أبيلت ، CVE-2014-1767)؛ الفائز في Pwn2Own 2014.
- أكثر الأبحاث ابتكارًا: استخراج مفاتيح RSA عبر التحليل الصوتي منخفض النطاق الترددي ( دانيال جينكين، آدي شامير ، إران ترومر )؛ استخراج مفاتيح فك تشفير RSA من أجهزة الكمبيوتر المحمولة في غضون ساعة باستخدام الأصوات التي يصدرها الكمبيوتر.
- أضعف رد من البائع: إدارة AVG عن بعد غير آمنة "بحسب التصميم" ( AVG )
- أفضل أغنية: "أغنية SSL Smiley" ( 0xabad1dea )
- أكثر إخفاق كارثي: فشل الانتقال إلى ( شركة آبل )
- سيطرة ملحمية: ماونت جوكس، ( مارك كاربيليس )
2013
- أفضل ثغرة من جانب الخادم: Ruby on Rails YAML ( CVE-2013-0156 ) - بن مورفي
- أفضل ثغرة من جانب العميل: تجاوز سعة المخزن المؤقت في برنامج Adobe Reader والهروب من بيئة الحماية ( CVE-2013-0641 ) غير معروف
- أفضل ثغرة لرفع الامتيازات : تجاوز التوقيع الرقمي غير المكتمل في نظام iOS وثغرات في نواة النظام ( CVE-2013-0977 ، CVE-2013-0978 ، CVE-2013-0981 ) ديفيد وانغ (المعروف أيضًا باسم planetbeing) وفريق evad3rs
- أكثر الأبحاث ابتكارًا: تحديد واستغلال حالات التزامن في نواة نظام ويندوز عبر أنماط الوصول إلى الذاكرة [ 44 ] ماتيوس "j00ru" يوركزيك، جينفيل كولدويند
- أفضل أغنية: "كل الأشياء" (ثنائي النواة)
- أكثر الإخفاقات إثارة: Nmap : الإنترنت يُعتبر ضارًا - فحص استنتاجات DARPA ، مسح Kludge، Hakin9 [ 45 ]
- هيمنة ملحمية: جائزة مشتركة لإدوارد سنودن ووكالة الأمن القومي
- إنجاز العمر: بارنابي جاك
2012
فاز سيرجي غولوبتشيك بجائزة أفضل ثغرة في جانب الخادم لاكتشافه ثغرة تجاوز مصادقة MySQL . [ 46 ] [ 47 ] كما مُنحت جائزتان لأفضل ثغرة في جانب العميل لسيرجي غلازونوف وبينكي باي لاكتشافهما ثغرات في متصفح جوجل كروم، والتي عُرضت ضمن مسابقة Pwnium التي نظمتها جوجل . [ 46 ] [ 48 ]
مُنحت جائزة أفضل ثغرة أمنية تسمح بتصعيد الامتيازات إلى ماتيوز يورتشيك ("j00ru") لاكتشافه ثغرة في نواة نظام ويندوز أثرت على جميع إصدارات ويندوز ذات 32 بت . [ 46 ] [ 47 ] أما جائزة البحث الأكثر ابتكارًا فقد مُنحت إلى ترافيس جودسبيد لاكتشافه طريقة لإرسال حزم بيانات شبكية تُضيف حزمًا إضافية. [ 46 ] [ 47 ]
فازت أغنية "Control" لمغني الراب Dual Core بجائزة أفضل أغنية . [ 46 ] كما مُنحت جائزة "Tweetie Pwnie Award" الجديدة، التي تُمنح لمن يملك عددًا أكبر من متابعي تويتر مقارنةً بلجنة التحكيم، إلى MuscleNerd من فريق تطوير iPhone، ممثلًا بذلك مجتمع كسر حماية نظام iOS . [ 46 ]
قدّم إتش دي مور ، مبتكر Metasploit، جائزة "الفشل الذريع" لشركة F5 Networks بسبب مشكلة مفتاح SSH الجذر الثابت ، وقد تسلّم الجائزة موظفٌ من F5، وهو أمرٌ غير معتاد لأن الفائز بهذه الفئة لا يتسلّم الجائزة عادةً في الحفل. [ 46 ] [ 48 ] وشملت الترشيحات الأخرى LinkedIn (بسبب اختراق بياناتها الذي كشف عن تجزئات كلمات المرور ) وقطاع مكافحة الفيروسات (لفشله في اكتشاف تهديدات مثل Stuxnet و Duqu و Flame ). [ 47 ]
مُنحت جائزة "الاختراق الملحمي" لبرنامج Flame الخبيث لهجومه باستخدام خوارزمية تصادم MD5 ، [ 48 ] تقديراً لكونه برنامجاً خبيثاً متطوراً وخطيراً أضعف الثقة في نظام تحديثات ويندوز . [ 47 ]
2011
- أفضل ثغرة من جانب الخادم: ASP.NET Framework Padding Oracle ( CVE-2010-3332 ) جوليانو ريزو، تاي دوونغ [ 4 ]
- أفضل ثغرة من جانب العميل: ثغرة FreeType في نظام iOS ( CVE-2011-0226 ) Comex [ 4 ] [ 49 ]
- أفضل خطأ في تصعيد الامتيازات : ثغرات رد الاتصال لوضع المستخدم Windows kernel Win32k [ 50 ] ( MS11-034 ) Tarjei Mandt [ 49 ]
- أكثر الأبحاث ابتكارًا: تأمين النواة من خلال إعادة كتابة الملفات الثنائية الثابتة وتوجيه البرنامج [ 51 ] بيوتر بانيا [ 49 ]
- جائزة الإنجاز مدى الحياة: فريق pipacs/ PaX [ 49 ]
- رد البائع الأضعف: اختراق رمز RSA SecurID المميز لـ RSA [ 49 ]
- أفضل أغنية: "[مسابقة إضاءتها]" جيوهوت [ 4 ] [ 49 ]
- أكبر فشل ذريع: سوني [ 4 ] [ 49 ]
- Pwnie for Epic 0wnage: Stuxnet [ 4 ] [ 49 ]
2010
- أفضل ثغرة من جانب الخادم: تنفيذ التعليمات البرمجية عن بُعد في إطار عمل Apache Struts2 ( CVE-2010-1870 ) - ميدر كيديرالييف
- أفضل ثغرة من جانب العميل: تسلسل الأساليب الموثوقة في جافا ( CVE-2010-0840 ) - سامي كويفو
- أفضل ثغرة لرفع الامتيازات: معالج مصائد #GP في نظام التشغيل Windows NT ( CVE-2010-0232 ) - تافيس أورماندي
- أكثر الأبحاث ابتكارًا: استنتاج مؤشر الفلاش والرش في الوقت المناسب [ 52 ] ديونيسوس بلازاكيس
- أسوأ رد من البائع: تنفيذ التعليمات البرمجية عن بُعد في برنامج LANrev من شركة Absolute Software
- أفضل أغنية: " Pwned - 1337 edition " لـ Dr. Raid و Heavy Pennies
- أكبر فشل ذريع: فلتر XSS لمتصفح مايكروسوفت إنترنت إكسبلورر 8، إدواردو فيلا نافا وديفيد ليندسي
2009
- أفضل ثغرة أمنية من جانب الخادم: تلف ذاكرة أجزاء SCTP FWD في نظام لينكس ( CVE - 2009-0065 ) - ديفيد "DK2" كيم
- أفضل ثغرة لرفع الامتيازات: ثغرة رفع امتيازات رسائل Netlink في نظام Linux udev ( CVE - 2009-1185 ) - سيباستيان كراهمر
- أفضل ثغرة من جانب العميل: تجاوز سعة المخزن المؤقت في مكدس MPEG2TuneRequest الخاص بملف msvidctl.dll ( CVE-2008-0015 ) - ريان سميث وأليكس ويلر
- اختراق واسع النطاق: قامت شركة Red Hat Networks باختراق حزم OpenSSH ( CVE - 2008-3844 ) مجهول [ 3 ]
- أفضل الأبحاث: من الصفر إلى يوم الصفر على نظام سيمبيان. المصدر: برنارد مولر
- أسوأ رد من البائع: لينكس "الافتراض المستمر بأن جميع أخطاء تلف ذاكرة النواة هي مجرد هجمات حجب الخدمة " مشروع لينكس [ 53 ]
- أكثر الأخطاء التي تم تضخيمها بشكل مبالغ فيه: MS08-067 خدمة الخادم NetpwPathCanonicalize() تجاوز سعة المكدس ( CVE - 2008-4250 ) مجهول [ 53 ]
- أفضل أغنية: تقرير رائع يا دكتور رايد
- أكبر فشل ذريع: اختراق تويتر و"أزمة السحابة" تويتر [ 3 ]
- جائزة الإنجاز مدى الحياة: مصمم أنظمة الطاقة الشمسية [ 53 ]
2008
- أفضل ثغرة أمنية من جانب الخادم: ثغرة أمنية في نواة نظام ويندوز IGMP ( CVE-2007-0069 ) بقلم أليكس ويلر وريان سميث
- أفضل خطأ من جانب العميل: عيوب في معالجة بروتوكولات عناوين URL المتعددة، بقلم نيت مكفيترز، وروب كارتر، وبيلي ريوس
- اختراق جماعي: عدد لا يُصدق من ثغرات ووردبريس
- أكثر الأبحاث ابتكارًا: لئلا نتذكر: هجمات إعادة التشغيل البارد على مفاتيح التشفير (حصل رولف روليس على تنويه خاص لعمله على أدوات التمويه في المحاكاة الافتراضية ) ج. أليكس هالدرمان ، سيث شون، ناديا هينينجر ، ويليام كلاركسون، ويليام بول، جوزيف كالاندرينو، أرييل فيلدمان، ريك أستلي، جاكوب أبيلباوم، إدوارد فيلتن
- أضعف رد فعل من البائع: برنامج شهادة "Hacker Safe" من McAfee [ 54 ]
- أكثر الأخطاء التي تم تضخيمها بشكل مبالغ فيه: ثغرة تسميم ذاكرة التخزين المؤقت لنظام أسماء النطاقات ( CVE-2008-1447 ) [ 54 ]
- أفضل أغنية: Packin' the K! من إنتاج Kaspersky Labs [ 54 ]
- أكبر فشل ذريع: تطبيق OpenSSL المعيب في دبيان ( CVE-2008-0166 )
- جائزة الإنجاز مدى الحياة: تيم نيوشام
2007
- أفضل ثغرة من جانب الخادم: ثغرة استغلال الجذر عن بعد في Solaris in. telnetd ( CVE-2007-0882 )، Kingcope [ 55 ]
- أفضل خطأ من جانب العميل: ثغرة أمنية في تسلسل تصفية الاستثناءات غير المعالجة ( CVE-2006-3648 ) skape & skywing [ 55 ]
- اختراق جماعي: تنفيذ التعليمات البرمجية عن بعد لـ WMF SetAbortProc ( CVE-2005-4560 ) مجهول [ 55 ]
- أكثر الأبحاث ابتكارًا: عناوين الإرجاع الزمنية، سكيب [ 55 ]
- أسوأ رد من البائع: تجاوز سعة المخزن المؤقت لنواة OpenBSD IPv6 mbuf ( CVE-2007-1365 ) [ 55 ]
- أكثر الأخطاء التي تم تضخيمها بشكل مبالغ فيه: ثغرات أمنية في شبكة Wi-Fi الخاصة بأجهزة MacBook ، بقلم ديفيد ماينور [ 55 ]
- أفضل أغنية: Symantec Revolution، Symantec
مراجع
- ↑ نارين، رايان (6 أغسطس 2021). "مؤتمر بلاك هات 2021: مايكروسوفت تفوز بجوائز أسوأ مخترق" . سيكيوريتي ويك . تم الاطلاع عليه بتاريخ 15 أبريل 2026 .
- ↑ "مميزات مؤتمر بلاك هات الولايات المتحدة الأمريكية 2021" . بلاك هات . تم الاطلاع عليه بتاريخ 15 أبريل 2026. حفل توزيع الجوائز الأبرز في مجال أمن المعلومات ،
والذي يحتفي بإنجازات وإخفاقات مجتمع الأمن خلال العام الماضي.
- 1 2 3 4 بولي، تايلور (30 يوليو 2009). "تويتر يتعرض للاختراق مجدداً" . فوربس . تم الاطلاع عليه في 3 يناير 2013 .
{{cite web}}: CS1 maint: deprecated archiveal service ( link ) - 1 2 3 4 5 6 7 ساتر، جون د. (4 أغسطس 2011). "سوني تحصل على جائزة 'فشل ذريع' من قراصنة الإنترنت" . سي إن إن . تم الاطلاع عليه في 3 يناير 2013 .
- ↑ @PwnieAwards (24 يوليو 2024). "قد يكون بعضكم على علمٍ بذلك، ولكن نظرًا لظروفٍ استثنائية، فقد أعلنا عن جائزةٍ مبكرة! جائزة Pwnie لعام 2024 للفشل الذريع تذهب إلى @CrowdStrike بسبب ثغرة CRWD2K! 🦃" ( تغريدة ) – عبر X (تويتر سابقًا) .
- ↑ بالميوتي، فالنتينا (29-07-2024). "السباق الدائري: الحشرة الصغيرة التي استطاعت" . آي بي إم .
- ↑ بوشين، إدوارد؛ يان، تاو؛ كو، بو (2024). دع ذاكرة التخزين المؤقت تخزن مؤقتًا ودع WebAssembly يُجمّع: "الطرق على واجهة Chrome" (ملف PDF) . مؤتمر Black Hat USA 2024 - عبر Palo Alto Networks.
- ↑ "انظر بدون تقييم: تنفيذ التعليمات البرمجية الديناميكية في وقت التشغيل في لغة Objective-C" . CodeColorist . 16 يناير 2021.
- ↑ ناسي، بن؛ إيلوز، إيتاي؛ فاينر، أوفيك؛ كوهين، أور؛ ناسي، دودي؛ زادوف، بوريس؛ إيلوفيتشي، يوفال. "تحليل التشفير القائم على الفيديو: استغلال غالق الكاميرا الدوار لاستعادة المفاتيح السرية من الأجهزة باستخدام لقطات فيديو لمؤشر الطاقة LED الخاص بها " . nassiben.com
- ↑ @PwnieAwards (10 أغسطس 2022). "ترشيحنا الأخير لجائزة أسوأ رد فعل من بائع يذهب إلى: جوجل تاج لـ"إيقافها من جانب واحد لعملية مكافحة الإرهاب".( تغريدة ) – عبر تويتر .
- ↑ أونيل، باتريك هاول (26 مارس 2021). "أغلقت فرق الأمن العليا في جوجل من جانب واحد عملية لمكافحة الإرهاب" . مجلة إم آي تي للتكنولوجيا .
- ↑ «مشروع زيرو التابع لشركة جوجل يُغلق فريقًا غربيًا لمكافحة الإرهاب» . verdict.co.uk . 29 مارس 2021.
- ↑ "Dialed Up – Pwnies" . pwnies.com . تم الاطلاع عليه بتاريخ 31-05-2025 .
- ↑ مشروع ماموث (2022-08-04). مشروع ماموث "مُفعّل" . تم الاطلاع عليه بتاريخ 2025-05-31 – عبر يوتيوب.
- ↑ غودين، دان (21 أبريل 2021). "في عملية اختراق ملحمية، مطور تطبيق سيجنال يقلب الطاولة على شركة سيليبريت المتخصصة في الأدلة الجنائية الرقمية" . مؤرشف من الأصل بتاريخ 23 مايو 2023.
- ↑ كوكس، جوزيف؛ فرانشيسكي-بيكيراي، لورينزو (27 أبريل 2021). "سيليبرايت تُصدر تحديثًا بعد اختراق مالك تطبيق سيجنال لجهازه" . مؤرشف من الأصل بتاريخ 11 مايو 2023.
- ↑ برازيل، فورست (11 يونيو 2021). "أغنية برامج الفدية" . يوتيوب . مؤرشف من الأصل بتاريخ 21 ديسمبر 2021. تم الاطلاع عليه بتاريخ 9 أغسطس 2021 .
- ↑ تساي، أورانج. "ProxyLogon ليس سوى غيض من فيض: سطح هجوم جديد على خادم مايكروسوفت إكستشينج!" . www.blackhat.com . تاريخ الاطلاع: 9 أغسطس 2021 .
- ↑ "معالجة ثغرة أمنية خطيرة في التشفير لدى عملاء وخوادم مايكروسوفت ويندوز" (ملف PDF) . وزارة الدفاع الأمريكية . وكالة الأمن القومي . تاريخ الاطلاع: 9 أغسطس 2021 .
- ^ جوكتاش، أنيس؛ رضوي، كافيه؛ بورتوكاليديس، جورجيوس؛ بوس، هربرت. جوفريدا، كريستيانو. “التحقيق التأملي: القرصنة العمياء في عصر الشبح” (PDF) .
- ↑ كولسيك، ميتجا. "تحديثات صغيرة مجانية لثغرة PrintNightmare (CVE-2021-34527)" . مدونة 0Patch . تم الاطلاع عليه بتاريخ 9 أغسطس 2021 .
- ↑ أليندال، غونار. "تشيب تشوب - تحطيم شريحة الأمان في الهاتف المحمول للمتعة والتحليل الجنائي الرقمي" . www.blackhat.com . بلاك هات.
- ↑ "21Nails: ثغرات أمنية متعددة في Exim" . qualys.com . Qualys . تم الاطلاع عليه بتاريخ 9 أغسطس 2021 .
- ↑ "استطلاع E-Soft MX" . securityspace.com . شركة E-Soft . 1 مارس 2021. تم الاطلاع عليه بتاريخ 21 مارس 2021 .
- ↑ "Qualys CVE-2005-1513 ثغرة تنفيذ التعليمات البرمجية عن بُعد في Qmail" . Qualys. ١٩ مايو ٢٠٢٠. مؤرشف من الأصل في ٨ يناير ٢٠٢٥. تم الاطلاع عليه في ٢١ يناير ٢٠٢٥ .
- ↑ تساي، أورانج. "اختراق شبكة الإنترانت المؤسسية على غرار وكالة الأمن القومي - تنفيذ أوامر عن بُعد قبل المصادقة على شبكات VPN الرائدة بتقنية SSL!" . www.blackhat.com . تاريخ الاطلاع: 7 أغسطس 2019 .
- ↑ "محاكاة متجهة: تتبع التلوث المُسرّع بالأجهزة بمعدل 2 تريليون تعليمة في الثانية" . مدونة مختبرات غاموزو . 14 أكتوبر 2018.
- ↑ فان هوف، ماثي؛ رونين، إيال. "دم التنين: تحليل مصافحة دراغون فلاي لبروتوكولي WPA3 وEAP-pwd" (ملف PDF) . معهد مهندسي الكهرباء والإلكترونيات .
- 1 2 كوخر، بول؛ هورن، يان؛ فوغ، أندرس؛ جينكين، دانيال؛ غروس، دانيال؛ هاس، فيرنر؛ هامبورغ، مايك؛ ليب، موريتز؛ مانغارد، ستيفان؛ بريشر، توماس؛ شوارتز، مايكل؛ ياروم، يوفال (يوليو 2020). "هجمات سبيكتر: استغلال التنفيذ التخميني" (ملف PDF) . مجلة اتصالات رابطة مكائن الحوسبة . 63 (7): 93-101 . doi : 10.1145/3399742 .
- ليب، موريتز؛ شوارتز، مايكل؛ غروس، دانيال؛ بريشر، توماس؛ هاس، فيرنر؛ هورن، يان؛ مانغارد، ستيفان؛ كوخر، بول؛ جينكين، دانيال؛ ياروم، يوفال؛ هامبورغ، مايك؛ ستراكس، راؤول (22 مايو 2020). " ميلتداون : قراءة ذاكرة النواة من مساحة المستخدم" . اتصالات ACM . 63 (6): 46-56 . doi : 10.1145/3357033 .
- ↑ بوك، هانو؛ سوموروفسكي، يوراي؛ يونغ، كريغ (15-17 أغسطس 2018). عودة تهديد أوراكل لبليشنباخر (ROBOT) (ملف PDF) . ندوة USENIX الأمنية السابعة والعشرون.
- ↑ ليدن، جون (31 أغسطس 2018). "هيا، إذا قلت إن جهازك "غير قابل للاختراق"، فأنت بذلك تطلب ذلك بنفسك: شركة Bitfi تتراجع عن ادعائها الجريء" . ذا ريجستر .
- ↑ جائزة "بوني" لأكثر الأبحاث ابتكارًا ، جوائز بوني
- ↑ "جائزة Pwnie لأفضل ثغرة تصعيد امتيازات" ، جوائز Pwnie
- ↑ "جائزة بوني لعام 2017 لأضعف استجابة من البائع" ، جوائز بوني
- ^ مرحبًا (من الجانب الآخر) مانويل ويبر، مايكل شوارتز، دانييل جروس، موريتز ليب، ريبيكا أيجنر
- ↑ بوسمان، إريك؛ رازافي، كافيه؛ بوس، هربرت؛ جوفريدا، كريستيانو (2016). إزالة التكرار هي الآلة: إزالة تكرار الذاكرة كأداة استغلال متقدمة (ملف PDF) . ندوة IEEE للأمن والخصوصية لعام 2016.
- ↑ أفيرا، نمرود؛ وآخرون . (أغسطس 2016). DROWN: اختراق بروتوكول TLS باستخدام SSLv2 (ملف PDF) . ندوة USENIX الأمنية الخامسة والعشرون.
- ^ سايبرليير كاتي موسوريس
- ↑ ياسين، روتريل (6 أغسطس 2015). ""هل سيمتزج؟" يحصد جائزة Pwnie لأفضل خطأ برمجي؛ وجائزة OPM لأكثر فشل ذريع . دارك ريدينج .
- ↑ جوركزيك، ماتيوس (2015). ثغرة أمنية واحدة في الخط تحكم جميع الثغرات (ملف PDF) . مؤتمر REcon 2015، مونتريال.
- ↑ ليويلين، تود (22 أكتوبر 2015). "ثغرات تحديث كبسولة UEFI EDK2: ملاحظة الثغرة الأمنية VU#552286" . kb.cert.org .
- ↑ "السرية الأمامية غير الكاملة: كيف يفشل ديفي-هيلمان في الممارسة العملية" ، أدريان ديفيد وآخرون.
- ↑ جورتشيك، ماتيوس؛ كولدويند، جينفيل (أبريل 2013). تحديد واستغلال حالات التزامن في نواة ويندوز عبر أنماط الوصول إلى الذاكرة (ملف PDF) . ندوة أمن شبكة آسيا - عبر شركة جوجل.
- ↑ في الساعة 09:31، جون ليدن، 5 أكتوبر 2012. "خبراء يسخرون من 'أكبر مجلة أمنية في العالم' بمقالٍ وقح" . www.theregister.co.uk . تاريخ الاطلاع: 3 أكتوبر 2019 .
{{cite web}}: صيانة CS1: الأسماء الرقمية: قائمة المؤلفين ( رابط ) - 1 2 3 4 5 6 7 ين، سارة (26 يوليو 2012). "الفائزون بجائزة بوني لعام 2012 هم..." سيكيوريتي ووتش . بي سي ماج . تم الاطلاع عليه في 8 يناير 2013 .
- 1 2 3 4 5 كونستانتين، لوسيان (26 يوليو 2012). "اختراق تحديثات ويندوز بواسطة فليم يفوز بجائزة بوني للتفوق الملحمي في بلاك هات" . خدمة أخبار IDG . بي سي وورلد . تم الاسترجاع في 8 يناير 2013 .
- 1 2 3 شون مايكل كيرنر (25 يوليو 2012). "بلاك هات: جوائز بوني تذهب إلى فليم لفوزه الساحق، وإلى إف 5 لفشله الذريع" . InternetNews.com . تم الاطلاع عليه في 8 يناير 2013 .
- 1 2 3 4 5 6 7 8 شوارتز، ماثيو ج. (4 أغسطس 2011). "أبرز أحداث جائزة بوني: فشل سوني الذريع والمزيد" . InformationWeek . تم الاطلاع عليه في 3 يناير 2013 .
- ↑ ماندت، تارجي (2011). هجمات النواة من خلال استدعاءات وضع المستخدم (ملف PDF) . مؤتمر بلاك هات الولايات المتحدة الأمريكية 2011 - عبر نورمان ثريت ريسيرش.
- ↑ بانيا، بيوتر (2011)، تأمين النواة عبر إعادة الكتابة الثنائية الثابتة، وتوجيه البرنامج، وسلامة تدفق التحكم الجزئي (PDF)
- ↑ استغلال المفسر: استنتاج المؤشر ورش JIT (ملف PDF) ، 2010.
- براون ، بوب ( 31 يوليو/تموز 2009). "تويتر، لينكس، ريد هات، ومايكروسوفت "تُكرّم" بجوائز بوني" . نيتورك وورلد. مؤرشف من الأصل في 5 أغسطس/آب 2009. تم الاطلاع عليه في 3 يناير/كانون الثاني 2013 .
- 1 2 3 ناوني، إريكا (7 أغسطس 2008). "جوائز بوني من بلاك هات" . مجلة إم آي تي للتكنولوجيا . تم الاطلاع عليه في 3 يناير 2013 .
- 1 2 3 4 5 6 نارين، رايان (2 أغسطس 2007). "فريق OpenBSD يتعرض للسخرية في أول حفل توزيع جوائز 'Pwnie' على الإطلاق" . ZDNet . تم الاسترجاع في 3 يناير 2013 .
{{cite web}}: CS1 maint: deprecated archiveal service ( link )
روابط خارجية
- أمن الحاسوب
- جوائز ساخرة وفكاهية
