Microsoft was de grote verliezer tijdens de Pwnie Awards van afgelopen nacht, toch ging de softwaregigant met de 'Epic FAIL' award naar huis. Elk jaar worden tijdens de Black Hat Conferentie de Pwnie Awards georganiseerd, een speciaal evenement waarbij de grootste lekken en beveiligingsblunders in de prijzen vallen. In totaal waren lekken in en aanvallen op Microsoft software tien keer genomineerd, maar ging de softwaregigant er uiteindelijk met drie Pwnies vandoor.
Het eerste beeldje was er voor 'Best Privilege Escalation Bug'. Dit lek was aanwezig in alle Windows versies van NT 3.1 t/m Windows 7 en werd ontdekt door Google-onderzoeker Tavis Ormandy. De jury loofde vooral de kennis die Ormandy had over de "obscure aspecten van de Intel architectuur." De tweede Pwnie was voor het meest innovatieve onderzoek. Dionysus Blazakis ontdekte een manier voor het omzeilen van de Windows beveiligingsmaatregelen DEP en ASLR via de Flash AVM2 virtual machine en JIT engine. "Zijn werk was nieuw en opende een geheel nieuwe richting in exploit-onderzoek", aldus de Jury.
Epic FAIL
Bij de verkiezing voor 'Epic FAIL' had Microsoft geduchte concurrentie. Ook McAfee was genomineerd wegens het verminken van miljoenen computers via een foute anti-virus update en ook IBM maakte een kans, wegens het verspreiden van geïnfecteerde USB-sticks tijdens een beveiligingsconferentie. Toch was het Internet Explorer 8 dat er met de prijs vandoor ging. "Soms zorgt het geven van 110% ervoor dat je FAIL nog meer epic is. En wat voor zin zou het internet hebben als het deze FAIL niet voor eeuwig kon vastleggen?", aldus de jury.
De fout in IE8 betrof het cross-site scripting filter, dat ervoor zorgde dat juist beveiligde websites kwetsbaar voor cross-site scripting waren. "Ironisch. Epic. Fail", waren de woorden van de jury.
Prijzen
De award voor server-side bug, waar Microsoft ook aan meedeed, ging naar de Apache Struts2 framework remote code execution. De 'Best Client-Side Bug' was voor het Java Trusted Method Chaining-lek. Verder won LANRev de Pwnie voor 'Lamest Vendor Response'. De software van het bedrijf kreeg veel aandacht omdat het door scholen werd gebruikt voor het bespioneren van leerlingen. Later bleek dat er ook een lek in de software zat waardoor aanvallers het systeem konden overnemen.
De reactie van het bedrijf was volgens de jury hilarisch. "Is het in theorie mogelijk om dit te misbruiken? Natuurlijk is dat zo. Maar we zijn niet bekend met klanten die hier een probleem mee hebben. Als een klant zich hier druk om zou maken, dan zouden we ze meteen een patch geven", aldus LANRev vice president Tim Parker. De Pwnie voor het beste muzieknummer ging naar Dr. Raid en Heavy Pennies met hun 'Pwned - 1337 edition.'
Deze posting is gelocked. Reageren is niet meer mogelijk.