国外专家称黑客交易iOS漏洞售价达25万美元

安全
12月13日,国际顶级的安全技术峰会SyScan360首次在北京举行。安全厂商360作为会议承办方,邀请了来自微软、谷歌等世界顶级专家演讲,360工程师任寰和王宇作为国内厂商代表也将分享最新的研究成果。

12月13日,国际顶级的安全技术峰会SyScan360首次在北京举行。安全厂商360作为会议承办方,邀请了来自微软、谷歌等世界顶级专家演讲,360工程师任寰和王宇作为国内厂商代表也将分享最新的研究成果。在第一天会议上,来自COSEINC公司的高级分析师Moti Jospeh发表了题为《IE浏览器中的内存破坏利用》的主题演讲,受到现场数百名与会者的欢迎。

国外专家称黑客交易iOS漏洞售价达25万美元

作为COSEINC公司的高级安全漏洞研究员、移动开发人员,Moti Jospeh介绍了最近微软公司IE浏览器的多种漏洞,都是通过内存破坏的方式实现的。他总结,任何程序中的Bug都可分为两类:一种是bug导致错误代码被执行,程序会立刻产生明显的异常行为;一种是bug破坏变量、数据结构、文件等程序状态,程序会在之后的某个时刻表现出异常。

Moti表示,有些黑客热衷于寻找内存破坏漏洞,除了为出名以外,谋取经济利益也是主要原因,有时程序的错误就是黑客的金钱。他举例说,Adobe软件曾被某黑客发现一个漏洞,最终以7.5万美元(约合51.2万人民币)的价格出售。他表示,在这样高额的收入诱惑下,黑客寻找漏洞的热情自然很高。对于软件厂商来说,这显然是严峻的挑战。

Moti介绍,目前0Day漏洞的平均价格因软件不同也有较大差异,其中Adobe软件漏洞价格较低,平均0.5万至3万美元一个。相对来说,IE和Chrome浏览器漏洞、iOS系统漏洞价格较高iOS漏洞价格可高达10万至25万美元。

Moti Jospeh还现场演示了一些漏洞被执行的情况。他总结出了寻找内存破坏漏洞的三种主要方法:Fuzz技术、二进制审查和上网搜索。

SyScan前瞻信息安全技术年会是亚洲最为知名的网络信息安全会议之一,自2004年在新加坡首次举办以来已成功了8次会议。今年SyScan首次登陆北京,携手中国第一大互联网安全公司奇虎360合力举办,开放时间为12月13日至14日,来自谷歌、微软、麦咖啡、趋势科技、奇虎360等国际安全厂商和安全组织的专家发表主题演讲,覆盖Windows内核、浏览器以及移动互联网三大安全领域。

责任编辑:蓝雨泪 来源: 51CTO.com
相关推荐

2020-04-17 10:07:06

漏洞Zoom黑客50

2012-03-24 21:09:38

2021-12-02 18:13:48

漏洞黑客攻击

2024-08-29 15:09:09

2020-10-09 07:49:17

黑客

2024-06-27 12:29:03

2015-09-23 12:25:53

2021-07-15 10:17:14

黑客漏洞网络犯罪论

2012-04-05 11:06:29

2023-05-18 22:29:22

2022-01-21 10:36:36

区块链加密货币安全

2015-10-20 09:31:39

2021-02-07 00:05:27

谷歌漏洞网络安全

2021-09-05 06:08:41

黑客网络安全网络攻击

2021-03-15 09:50:01

漏洞网络安全网络攻击

2020-04-16 11:01:09

漏洞网络安全网络攻击

2021-07-09 14:41:23

微软赏金漏洞

2021-12-03 09:29:36

黑客漏洞加密货币

2022-01-25 09:17:44

黑客漏洞网络攻击

2016-05-24 10:16:23

网络窃案黑客银行入侵事件
点赞
收藏

51CTO技术栈公众号