Pwn2Own黑客天王:思路我来提供 漏洞自己去找!

安全
米勒说:“由于我不愿向厂商提供技术漏洞的详细信息,外界可能将指责我人品有问题。但我个人看法是,本来就不应该将这些漏洞细节提供给他们。我会说出自己如何查找漏洞的方法,这样就能促使软件开发人员进行更多技术测试工作。”

北京时间3月26日消息,据国外媒体报道,已连续三年在Pwn2Own黑客大赛获奖的黑客查理·米勒(Charlie Miller)周四表示,他不会向微软、苹果及Adobe提供自己所发现相应软件漏洞的技术细节信息,而会向这些厂商提供自己查找软件漏洞的“思路”,以促使微软等厂商自行提高软件的安全性能。

米勒此前陆续在苹果Mac OS操作系统、微软Office办公套件以及Adobe Reader(PDF文件阅读器)等软件中发现了一些技术漏洞,漏洞数量达20个。他表示,仅经他本人发现的技术漏洞就高达20个,说明各大软件开发商重视软件安全的力度还远远不够。

在周三于加拿大温哥华市举行的2010年度 Pwn2Own大赛上,米勒对一台苹果MacBook Pro笔记本发起攻击,并攻破该笔记本所预装Snow Leopard操作系统中的Safari浏览器。米勒因此获得了1万美元奖金,所攻破笔记本也归他本人所有。

这也是米勒连续三次在Pwn2Own大赛上获奖。他曾于2008年和2009年Pwn2Own大赛上攻破苹果Mac机。在米勒之前,还从未有任何参赛者在Pwn2Own大赛上连续三次获奖。在去年的 Pwn2Own大赛中,他仅用了10秒钟时间,就成功攻破大会主办方提供的MacBook Pro笔记本。

不愿提供信息

米勒周四表示:“我们发现一个漏洞,他们(指软件开发商)就发布一个补丁程序,如此周而复始。这种方式并不会使软件安全性能得以提高。不可否认,通过这种打补丁方式,相应软件安全性能确实也有所提高,但这些软件性能应该有更大程度的改善和提高。我却无法使他们做到这一点。”

米勒使用仅有数项代码的检测工具,通过插入数据方式,以检测相关软件是否存在技术漏洞。不仅外部研究人员使用此类工具,软件开发商在调试软件过程中,也经常使用这种检测方式。虽然这些软件在出厂前已经经过了大量技术测试,但米勒还是找出了苹果Mac OS、微软Office以及Adobe Reader等软件共计20个技术漏洞。

米勒将在本年度CanSecWest安全大会(注:与Pwn2Own大赛在同一时间和地点举行)上发表演讲,他希望苹果、微软和Adobe等厂商认真听取他如何查找软件漏洞的思路和方法。

米勒说:“由于我不愿向厂商提供技术漏洞的详细信息,外界可能将指责我人品有问题。但我个人看法是,本来就不应该将这些漏洞细节提供给他们。我会说出自己如何查找漏洞的方法,这样就能促使软件开发人员进行更多技术测试工作。”

轻松查找漏洞

米勒还表示,自己查找软件漏洞非常容易,这本身就说明软件开发商对软件安全性能重视程度还远远不够,“或许有人说我是在吹牛,我其实也没有那么聪明,但只要进行少量工作,我仍能发现软件漏洞。我能够查找出大量漏洞,这种情况令人感到沮丧。”

米勒认为,如果微软、苹果及Adobe等软件厂商重视软件安全性能,只要多进行软件测试工作,这些厂商原本自己就能发现大量技术漏洞,而无需等到外部研究人员来查找相应漏洞,“我并不是说这些软件厂商没有做这方面的工作,而是说他们没有将这些工作做好。”

米勒最后指出,由于自己不会向微软等厂商提供所发现漏洞技术详情,各软件厂商将被迫依照他的思路来还原这些漏洞的生成机制,从而最终促进各软件开发商进一步重视产品安全性能。
 

原标题:黑客大赛获奖者拒绝向微软苹果提供漏洞详情

【编辑推荐】
  1. Pwn2Own2010第一天:iPhone被攻破 漏洞涉及Safari
  2. 为避免 Pwn2Own大赛再次出丑 Apple提前给Safari大补
  3. 2010年Pwn2Own黑客大赛将开战 高额奖金与0day引入入胜
  4. Pwn2Own2010第一天:火狐、IE、Safari全挂 Chrome幸存
  5. Pwn2Own:浏览器独活Chrome 智能机单挂iphone

 

责任编辑:王文文 来源: 腾讯科技
相关推荐

2014-03-24 17:54:25

2014-03-19 14:31:09

2013-03-08 09:17:58

2014-07-10 10:14:45

2011-03-11 09:41:53

2015-03-12 15:38:06

2015-07-08 13:36:24

2015-03-22 09:22:51

2015-10-12 16:57:34

2015-03-17 11:15:06

2009-05-12 09:01:50

2015-03-19 10:35:55

2015-03-18 16:17:27

2010-03-19 12:42:27

2009-03-20 17:11:35

2010-03-20 21:51:27

pwn2OwnMac OS X漏洞

2010-03-25 15:57:37

2013-03-18 09:57:12

2010-03-29 10:04:11

2016-03-21 15:13:07

点赞
收藏

51CTO技术栈公众号