Zeroday Cloud-hackingeventet visade hur sårbar modern molninfrastruktur kan vara när kritiska komponenter lämnas utan tillräcklig granskning. Under den direktsända tävlingen tjänade säkerhetsforskare 320 000 dollar efter att ha demonstrerat 11 tidigare okända nolldagssårbarheter som påverkade brett använda moln- och open source-teknologier.

Vad Zeroday Cloud-hackingeventet fokuserar på

Zeroday Cloud är en livebaserad säkerhetstävling som syftar till att stresstesta de teknologier som ligger till grund för molnbaserad databehandling. Till skillnad från traditionella hackartävlingar riktar sig evenemanget mot verkliga infrastrukturkomponenter som företag och molnleverantörer använder dagligen.

Initiativet organiserades av Wiz Research och stöddes av flera stora molnleverantörer. Målet är tydligt: att uppmuntra forskare att ansvarsfullt rapportera sårbarheter med stor påverkan innan angripare upptäcker dem.

Nolldagssårbarheter som demonstrerades under evenemanget

Under två dagar lyckades deltagarna utnyttja 11 kritiska sårbarheter, varav de flesta möjliggjorde fjärrkörning av kod eller så kallade container-escapes. Bristerna påverkade teknologier som utgör ryggraden i många molnmiljöer.

Målen inkluderade:

  • Populära databassystem som Redis, PostgreSQL och MariaDB
  • Observabilitetsplattformen Grafana
  • Linux-kärnan, där en container-escape visade på brister i isoleringen mellan olika miljöer

Den första dagen stod för merparten av utbetalningarna, där forskare tjänade 200 000 dollar. De återstående exploaterna demonstrerades dag två, vilket ökade den totala prissumman till 320 000 dollar.

Varför dessa fynd är viktiga

Molnplattformar bygger i hög grad på delad infrastruktur och open source-programvara. En enda kritisk sårbarhet i dessa lager kan påverka tusentals organisationer samtidigt.

Exploiten i Linux-kärnan är ett tydligt exempel. Isolering mellan containrar är ett grundläggande säkerhetslöfte i molnmiljöer. När den gränsen bryts kan angripare röra sig i sidled mellan system som antogs vara säkert åtskilda.

Dessa problem är inte teoretiska. Om de utnyttjas utanför en kontrollerad miljö kan de leda till datastöld, driftstörningar eller kompromettering i stor skala.

Höjdpunkter från tävlingen

Ett forskarteam utmärkte sig genom att kedja flera framgångsrika exploateringar över olika databassystem. Andra team fokuserade på mer lågnivåkomponenter, inklusive hur kärnan beter sig i containeriserade miljöer.

Evenemanget omfattade även mål kopplade till AI-infrastruktur. Även om inga bekräftade nolldagssårbarheter demonstrerades där, signalerar inkluderingen ett växande fokus på risker kring AI-arbetslaster som körs i delade molnmiljöer.

Slutsats

Zeroday Cloud-hackingeventet gjorde en sak tydlig. Molnsäkerhet kräver kontinuerlig granskning av teknologier som många tar för givna. Genom att betala 320 000 dollar för 11 nolldagssårbarheter belyste evenemanget både omfattningen av dolda risker och värdet av proaktiv säkerhetsforskning innan angripare hittar samma brister.


0 svar till ”Zeroday Cloud-evenemanget betalar 320 000 dollar för 11 nolldagssårbarheter”