Με απόλυτη επιτυχία ολοκληρώθηκε ο διαγωνισμός κυβερνοασφάλειας Pwn2Own Berlin 2025, όπου ερευνητές εκμεταλλεύτηκαν 29 zero-day ευπάθειες σε δημοφιλή συστήματα και εξασφάλισαν συνολικά χρηματικά έπαθλα ύψους $1.078.750. Η φετινή διοργάνωση ανέδειξε πλήθος νέων επιθέσεων και ορισμένα bug collisions.

Ο διαγωνισμός επικεντρώθηκε σε τεχνολογίες αιχμής στον επιχειρηματικό τομέα, με κατηγορίες όπως τεχνητή νοημοσύνη, web browsers, virtualization, local privilege escalation, servers, enterprise εφαρμογές, containerized περιβάλλοντα και automotive.
Όλες οι συσκευές που εξετάστηκαν στον διαγωνισμό εκτελούσαν τις πιο πρόσφατες εκδόσεις λειτουργικών συστημάτων και ήταν ενημερωμένες με τα τελευταία patches ασφαλείας (όπως προβλέπουν οι κανονισμοί του Pwn2Own).
Δείτε επίσης: Pwn2Own Berlin 2025 – Day 1: Παραβιάστηκαν Windows 11 & Red Hat Linux
Pwn2Own Berlin 2025: Χρηματικά έπαθλα ερευνητών ανά ημέρα
- $260.000 την πρώτη ημέρα,
- $435.000 τη δεύτερη ημέρα (20 zero-days),
- και $383.750 την τρίτη ημέρα για ακόμα οκτώ επιτυχημένες εκμεταλλεύσεις.
Όπως ορίζει το Zero Day Initiative (ZDI) της Trend Micro, οι κατασκευαστές των συστημάτων έχουν προθεσμία 90 ημερών από την ημέρα της επίδειξης των zero-days, για να κυκλοφορήσουν ενημερώσεις ασφαλείας, προτού τα ευρήματα δημοσιοποιηθούν.
Pwn2Own Berlin 2025: Οι μεγάλοι νικητές
Η STAR Labs SG κατέκτησε την κορυφή του φετινού διαγωνισμού με 35 πόντους “Master of Pwn” και $320.000 σε έπαθλα, εκμεταλλευόμενη κρίσιμα zero-days σε συστήματα όπως Red Hat Enterprise Linux, Docker Desktop, Windows 11, VMware ESXi και Oracle VirtualBox.
Ο Nguyen Hoang Thach από την ομάδα STAR Labs απέσπασε τη μεγαλύτερη αμοιβή του διαγωνισμού, ύψους $150.000, χάρη σε μια επίθεση που βασίστηκε σε integer overflow exploit στο λογισμικό VMware ESXi hypervisor.
Δείτε επίσης: Ευπάθεια UAF της πύλης RD Gateway επιτρέπει RCE
Τη δεύτερη θέση κατέλαβε η ομάδα Viettel Cyber Security, παρουσιάζοντας zero-day ευπάθειες που επιτρέπουν σε επιτιθέμενους να διαφύγουν από το περιβάλλον επισκέπτη του Oracle VirtualBox στο host σύστημα. Παράλληλα, χάκαραν επιτυχώς το Microsoft SharePoint με μια σύνθετη αλυσίδα exploit, η οποία συνδύαζε παράκαμψη ελέγχου ταυτότητας και insecure deserialization.
Στην τρίτη θέση βρέθηκε η ομάδα Reverse Tactics, η οποία την τρίτη ημέρα του διαγωνισμού πέτυχε νέα επίθεση στο VMware hypervisor, χρησιμοποιώντας και πάλι συνδυασμό integer overflow και ενός uninitialized variable bug. Η ομάδα κέρδισε $112.500.

Η Mozilla κινήθηκε άμεσα μετά τον εντοπισμό δύο κρίσιμων ευπαθειών zero-day στον Firefox, οι οποίες επιδείχθηκαν κατά τη διάρκεια του Pwn2Own Berlin 2025. Οι διορθώσεις ενσωματώθηκαν ήδη στις εκδόσεις Firefox 138.0.4, Firefox ESR 128.10.1, Firefox ESR 115.23.1, καθώς και σε νέα έκδοση του Firefox για Android.
Οι υπόλοιπες εταιρείες πρέπει να κυκλοφορήσουν τις δικές του ενημερώσεις μέσα σε 90 ημέρες.
Η αντίδραση της κοινότητας των hackers και του κοινού είναι πάντα ενθουσιώδης σε αυτούς τους διαγωνισμούς. Όλοι αναγνωρίζουν τη σημασία του διαγωνισμού στην προώθηση της ασφάλειας προϊόντων και συστημάτων.
Δείτε επίσης: Ευπάθεια του glibc εκθέτει συστήματα Linux σε επιθέσεις
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Ταυτόχρονα, τέτοιοι διαγωνισμοί δίνουν την ευκαιρία στους ίδιους τους hackers να μαθαίνουν και να εμπνέονται από τις τεχνικές και τις στρατηγικές που χρησιμοποιούν άλλοι συνάδελφοί τους.
Η εκδήλωση Pwn2Own Berlin 2025 ενισχύει την κοινότητα των ethical hackers, προσφέροντας μια πλατφόρμα για διάλογο, ανταλλαγή ιδεών και συνεργασία.
πηγή: www.bleepingcomputer.com
