Pwn2Own برلین ۲۰۲۵: ویندوز ۱۱و VMwareو فایرفاکس و دیگر نرمافزارها هک شدند
براساس گزارش پايگاه خبري سروش امنيت ، دو روز از مسابقات Pwn2Own برلین ۲۰۲۵ که در کنفرانس OffensiveCon برگزار میشود، با دستاوردهای قابل توجهی در حوزه پژوهش امنیت سایبری همراه بوده است. تاکنون مبلغ ۶۹۵ هزار دلار برای کشف ۳۹ آسیبپذیری روز-صفر (Zero-Day) به پژوهشگران اهدا شده و روز پایانی این رقابت، شنبه ۱۷ مه برگزار خواهد شد.

به گزارش خبرنگار پايگاه خبري سروش امنيت به نقل از پلیس فتا ،روز اول: اکسپلویتهای مهم و ورود دسته جدید هوش مصنوعی
در ۱۵ مه، رقابتها با ۱۱ تلاش برای بهرهبرداری از آسیبپذیریها آغاز شد که شامل اولین حضور رسمی دسته «هوش مصنوعی» نیز بود. در پایان روز، مبلغ ۲۶۰ هزار دلار بهخاطر نمایشهای موفق روی پلتفرمهای مختلف پرداخت شد.
نکات مهم:
• ویندوز ۱۱: چن لیچی از تیم STAR Labs SG با ترکیب دو آسیبپذیری “استفاده پس از آزادسازی (Use-After-Free)” و “سرریز عدد صحیح (Integer Overflow)” موفق به افزایش سطح دسترسی تا سطح سیستم (SYSTEM) شد. او برای این موفقیت، ۳۰ هزار دلار و ۳ امتیاز Master of Pwn دریافت کرد.
• لینوکس رد هت: پژوهشگر با نام مستعار Pumpkin از تیم DEVCORE با بهرهبرداری از یک سرریز عدد صحیح موفق به ارتقاء سطح دسترسی شد و ۲۰ هزار دلار و ۲ امتیاز کسب کرد.
• Oracle VirtualBox: تیم Prison Break موفق شد با استفاده از سرریز عدد صحیح، از محیط ماشین مجازی فرار کند و برای این دستاورد، ۴۰ هزار دلار و ۴ امتیاز دریافت کرد.
• :Docker Desktop: بیلی و رمدان از STAR Labs با کشف یک آسیبپذیری در هسته لینوکس، توانستند از محیط کانتینر خارج شوند. جایزه آنها ۶۰ هزار دلار و ۶ امتیاز بود.
• دسته هوش مصنوعی (AI Category): سینا خیرخواه از تیم Summoning موفق شد پایگاه داده اپلیکیشن Chroma AI را مورد بهرهبرداری قرار دهد و بهعنوان اولین موفقیت ثبتشده در این دسته، مبلغ ۲۰ هزار دلار و ۲ امتیاز کسب کرد.
در ادامه روز اول، جوایز دیگری نیز برای اکسپلویتهای موفق دیگر اهدا شد؛ از جمله یک باگ Type Confusion در ویندوز ۱۱ توسط هیونجین چوی از تیم Out Of Bounds که موفق شد ۱۵ هزار دلار و ۳ امتیاز کسب کند.
روز دوم: موفقیتهای بیشتر و اکسپلویتهای باارزش
در روز دوم رقابتها، یعنی ۱۶ مه، پژوهشگران موفق شدند ۲۰ آسیبپذیری روز-صفر منحصربهفرد را کشف کنند که منجر به پرداخت ۴۳۵ هزار دلار جایزه شد.
نکات برجسته:
• Microsoft SharePoint: دین هو آنه خوا از شرکت Viettel Cyber Security با ترکیب دو آسیبپذیری دور زدن احراز هویت (Authentication Bypass) و غیراستاندارد بودن فرایند سریالزدایی (Insecure Deserialization) موفق به اکسپلویت SharePoint شد و ۱۰۰ هزار دلار و ۱۰ امتیاز دریافت کرد.
• VMware ESXi: تیم Synacktiv موفق به بهرهبرداری از آسیبپذیری مهمی در این پلتفرم شد و ۸۰ هزار دلار و ۸ امتیاز به دست آورد.
• NVIDIA Triton Inference Server: موهاند آچریر و پاتریک ونتوزلو از تیم FuzzingLabs توانستند یک آسیبپذیری شناختهشده اما هنوز وصلهنشده را اکسپلویت کنند و ۱۵ هزار دلار و ۱.۵ امتیاز کسب کنند.
سایر اکسپلویتهای موفق در این روز شامل حملاتی به مرورگر Firefox، پایگاهداده Redis و چندین سیستم مبتنی بر هوش مصنوعی دیگر بودند.
روز سوم: چالشهای نهایی در راه است
روز پایانی رقابتها، شنبه ۱۷ مه، میزبان تلاشهای برنامهریزیشده باقیمانده بود؛ از جمله اکسپلویتهای بیشتر در دسته هوش مصنوعی و اهداف پرمخاطب دیگر. تاکنون ۶۹۵ هزار دلار جایزه اهدا شده و پیشبینی میشود که مجموع جوایز این رویداد از ۱ میلیون دلار فراتر رود.
رتبهبندی موقت Master of Pwn
تا پایان روز دوم، تیم STAR Labs SG در صدر جدول Master of Pwn قرار دارد؛ این تیم موفق شده چندین اکسپلویت در دستههای مختلف را با موفقیت ارائه دهد. رتبهبندی نهایی پس از پایان روز سوم اعلام خواهد شد.
مسابقات Pwn2Own برلین ۲۰۲۵ بار دیگر چالشهای رو به افزایش در حوزه امنیت سایبری را به نمایش گذاشت و بر اهمیت پژوهشهای پیشگیرانه در کشف آسیبپذیریها تأکید کرد. اضافه شدن دسته هوش مصنوعی به مسابقه، نشانهای از تمرکز روزافزون بر ایمنسازی فناوریهای نوظهور است.
نکته: اطلاعات فوق براساس آخرین دادههای منتشرشده از رویداد Pwn2Own Berlin 2025 ارائه شده است. برای جزئیات بیشتر و بهروزرسانیهای نهایی، میتوانید به وبلاگ رسمی Zero Day Initiative مراجعه کنید.
[author title=”نويسنده” image=”https://soroosheamniyat.ir/wp-content/uploads/2025/03/68ce8398-24e3-40b3-8f1a-cd664029e334.png”]مسعود اسدپور کارشناس امنيت وخبرنگار پايگاه خبري سروش امنيت[/author]
منبع :
پلیس فتا





