11月11日消息,據(jù)外媒報(bào)道,今年在日本東京舉行的Pwn2Own黑客競(jìng)賽中,兩名安全研究人員因發(fā)現(xiàn)三星Galaxy S10和中亞馬遜智能助手Alexa驅(qū)動(dòng)的智能設(shè)備Amazon Echo的漏洞,獲得“頂級(jí)黑客”的殊榮。油泵
理查德·朱(Richard Zhu)和阿馬特·卡馬(Amat Cama)組成了所謂的Team Fluoroacetate,他們?cè)谧钚碌腁mazon Echo Show 5(基于A(yíng)lexa的智能顯示器)發(fā)現(xiàn)漏洞,為此獲得了6萬(wàn)美元的獎(jiǎng)金。轉(zhuǎn)子泵
兩名研究人員發(fā)現(xiàn),這款設(shè)備使用的是谷歌開(kāi)源瀏覽器項(xiàng)目Chromium的較舊版本,新發(fā)現(xiàn)的漏洞允許他們?cè)谠O(shè)備連接到惡意Wi-Fi熱點(diǎn)時(shí)“不會(huì)控制”該設(shè)備。研究人員在射頻屏蔽外殼中測(cè)試了他們的發(fā)現(xiàn),來(lái)防止任何外部干擾。
亞馬遜已經(jīng)表示,該公司正在“調(diào)查這項(xiàng)研究”,并將在必要時(shí)采取行動(dòng)進(jìn)行修復(fù),但亞馬遜沒(méi)有提供修補(bǔ)漏洞的時(shí)間表。轉(zhuǎn)子泵
與此同時(shí),理查德和卡馬還利用Java Script中的一個(gè)漏洞獲取了三星Galaxy S10上的照片,為此他們贏(yíng)得了3萬(wàn)美元獎(jiǎng)金。在對(duì)小米筆記本電腦和三星電視進(jìn)行漏洞測(cè)試后,他們總共獲得了19.5萬(wàn)美元獎(jiǎng)金。
目前,這些提供設(shè)備的公司有90天時(shí)間經(jīng)過(guò)軟件更新來(lái)修復(fù)漏洞,然后才會(huì)向公眾公布細(xì)節(jié)。
Pwn2Own活動(dòng)由Zero Day Initiative(零日攻擊防御計(jì)劃)組織主辦,主要邀請(qǐng)“白帽”黑客尋找大型科技公司產(chǎn)品中發(fā)現(xiàn)以前未知的漏洞,并可以因此獲得高額報(bào)酬。
Team Fluoroacetate已經(jīng)連續(xù)第三年被授予最高稱(chēng)號(hào),即“Pwn大師”。衛(wèi)生泵
今年早些時(shí)候,卡馬和理查德在特斯拉Model 3軟件上發(fā)現(xiàn)漏洞,他們?yōu)榇双@得了37.5萬(wàn)美元獎(jiǎng)金。特斯拉很快就通過(guò)無(wú)線(xiàn)升級(jí)修復(fù)了這個(gè)問(wèn)題。
