详情
据国外媒体报道,连续三届Pwn2Own黑客大赛获奖者查理-米勒(Charlie Miller)今日表示,软件产品的安全漏洞已经“打破记录”,他将不会递交他在苹果、Adobe和微软产品中发现的20多个漏洞。昨天,米勒对一台苹果MacBook Pro笔记本发起攻击,并攻破该笔记本所预装Snow Leopard(雪豹)系统中的Safari浏览器。米勒因此获得了一万美元奖金,所攻破笔记本也归他所有。这也是米勒连续三次在Pwn2Own大赛上获奖。在此之前,还从未有参赛者在Pwn2Own大赛上连续三次获奖。
米勒表示:“每当我们发现一个漏洞,他们就会发布补丁。他们从来不知道提高产品的安全性。尽管软件已经变得更好,但他们还需要做出更多的努力。但我无法让他们这么做。”
米勒使用称为“dumb fuzzer”的工具自动搜索软件中的漏洞。Fuzzing技术不仅被外部研究员使用,而且开发者也会在软件发布前检测可能存在的漏洞。
米勒使用dumb fuzzer迅速地发现雪豹系统和Safari中存在的20多个安全漏洞。另外,他还发现微软PowerPoint,Adobe Reader和开源办公组件中存在的漏洞。
米勒在演讲中表示:“人们都会骂我是一个不公布安全漏洞的坏人,但不告诉他们对于我而言更有意义。我所能做的就是告诉他们如何发现这些漏洞。但我发现越来越多的漏洞时,我不禁会问:为什么像微软、苹果和Adobe这样拥有众多安全工程师的公司不能利用fuzzer工具来发现安全漏洞呢?”