Ouvrir le menu principal

MacGeneration

Recherche

Pwn2Own 2016 attaquera tous les navigateurs sauf Firefox

Florian Innocente

vendredi 12 février 2016 à 16:30 • 22

Logiciels

Dans un mois à Vancouver, Chrome, Safari, Edge et Flash vont passer l’épreuve annuelle de Pwn2Own. Ce rendez-vous fait partie de la manifestation CanSecWest où se réunissent des chercheurs et spécialistes en sécurité. Certains d’entre eux apporteront dans leurs bagages des méthodes encore inédites pour révéler une faille de sécurité majeure dans un ou plusieurs de ces navigateurs. En cas de succès, c’est un chèque assuré de plusieurs dizaines de milliers de dollars.

Il y a un grand absent cette année : Firefox. « Nous avons voulu nous concentrer sur des navigateurs qui ont fait de sérieux progrès sur l’amélioration de leur sécurité » a asséné chez Eweek l’un des membres organisateurs.

JungHoon Lee - le champion de Pwn2Own 2015

Comme pour servir d’illustration à cette décision, un échange dans les forums de Mozilla il y a deux jours a montré que la fondation avait visiblement du mal à gérer rapidement l’évaluation des bugs de sécurité qui lui étaient soumis.

Un développeur s’est ému qu’il se soit écoulé 75 jours avant que ses deux signalements n’aient fait l’objet d’un enregistrement. Et encore, soupirait-il, aucun n’a été testé dans son mode opératoire pour en évaluer la gravité. Les bugs portaient sur un composant secondaire du navigateur a fait valoir son interlocuteur — évoquant aussi des ressources en temps limitées — et il a été placé d’autorité dans la file d’attente des problèmes moins urgents. Mozilla a néanmoins concédé que ce délai était anormal. La fondation a justement mis en place depuis quelques temps un nouveau système pour trier les bugs qui entrent dans sa base et éviter que certains ne prennent la poussière.

Des failles et des chèques

Pas de Firefox donc à Pwn2Own mais un chèque de 65 000 $ pour quiconque saura exploiter une faille dans Chrome, dans Edge et/ou avec Flash tournant dans Edge. La somme est ramenée à 40 000 $ pour Safari.

Les trois premiers navigateurs marcheront à l’intérieur d’une machine virtuelle VMware installée sur Windows. Un bonus de 75 000 $ sera accordé si le hacker parvient à faire exécuter son code sur la machine hôte, depuis l’intérieur de la VM. Et 20 000 $ de mieux s’il exploite une faille système ou bien au niveau root.

L’attaquant dispose de trois essais de 15 minutes chacun, sans recours possible à la ligne de commande. Il lui faudra simplement naviguer vers le contenu capable de perforer les défenses du navigateur. Interdiction de répondre à des boites de dialogue pour exécuter son action, pas le droit de redémarrer, ni de quitter et revenir dans sa session ou bien encore d’exécuter un script au démarrage de la machine. Quant aux Mac et PC utilisés, ils utiliseront les dernières versions d’OS X et Windows en date.

L’année dernière, tous les navigateurs en lice avaient été défaits à des degrés divers : quatre failles exploitées dans Internet Explorer 11, trois dans Firefox, deux dans Safari et une dans Chrome. L’un des hackers — JungHoon Lee, alias lokihardt — avait établi un record de gains pour un participant travaillant en solo, en s’attaquant à IE puis à Chrome et enfin à Safari. Ce jeune sud-coréen était reparti avec 110 000 $ en poche, sans oublier la publicité pour ses talents que procure ce type d’épreuves.

Soutenez MacGeneration sur Tipeee

MacGeneration a besoin de vous

Vous pouvez nous aider en vous abonnant ou en nous laissant un pourboire

Soutenez MacGeneration sur Tipeee

Free suit Bouygues et augmente le prix de la Freebox Pop S

10:15

• 2


Steam : la puce M4 détrône la M1 chez les joueurs sur Mac

10:04

• 1


Soldes : MacBook Pro M5, MacBook Air M2, Mac mini M4, AirPods.Max.. Rakuten fracasse les prix avec jusqu'à 20 % de cashback

09:59

• 0


Instant Workouts : Strava promet un coach intelligent, mais l’IA s’emballe

08:45

• 6


iOS 26.2 : pourquoi votre iPhone tarde à installer une mise à jour pourtant critique

07:54

• 14


Apple : une fin janvier très chargée en annonces et mises à jour

07:31

• 19


Apple Intelligence : Gemini servirait à gagner du temps avant l’arrivée des modèles d’Apple

13/01/2026 à 21:02

• 40


Le verre de l’iPhone 17 est si résistant, vous pouvez le faire glisser le long d’une immeeeeense table

13/01/2026 à 20:07

• 29


Promo : le NAS entrée de gamme UGreen DH2300 à 179 €, une bonne option pour stocker des fichiers et Time Machine

13/01/2026 à 19:46

• 17


La suite iWork bascule dans le freemium avec l’arrivée d’Apple Creator Studio

13/01/2026 à 16:55

• 79


Apple annonce Creator Studio, un abonnement unique pour toutes ses apps professionnelles, de l’IA et des contenus

13/01/2026 à 16:12

• 148


Pourquoi le Mac est-il resté stable alors que le marché du PC s’est envolé fin 2025 ?

13/01/2026 à 15:27

• 15


Démarrez 2026 organisé et prêt avec Microsoft Office 2021 dès 30 € 📍

13/01/2026 à 14:12

• 0


Test des webcams Insta360 Link 2 Pro et Link 2C Pro : 4K, IA et suivi motorisé, Insta360 monte en gamme

13/01/2026 à 14:00

• 9


RepoBar affiche le statut de tous vos dépôts GitHub depuis la barre des menus de macOS

13/01/2026 à 13:00

• 3


Des débits anormalement faibles entre les iPhone 17 (Pro) et certaines Livebox

13/01/2026 à 11:53

• 34