Project Zero (Google)

Project Zero是Google公司於2014年7月15日所公開的一個資訊保安;}-團隊,此團隊專責找出各種軟體的安全漏洞,特別是可能會導致零時差攻擊者。此團隊的領導者為曾任Google Chrome安全小組的克里斯·伊凡斯(Chris Evans)。

此團隊找出安全漏洞之後,會即時通知受影響軟體的開發者,在開發者還沒修補此漏洞前,不會對外公佈。

知名成員
*克里斯·伊凡斯
*Ben Hawkes 该团队,特别是 Beer,因其努力在Apple的简短感谢信中被提及。
*2014年9月30日,Google 在Windows 8.1的系统调用 "NtApphelpCacheControl" 中发现了一个安全漏洞,该漏洞允许普通用户获得管理员权限。 Microsoft立即收到了有关该问题的通知,但未能在 90 天内修复该问题,这意味着有关该漏洞的信息于 2014年12月29日公开发布。 这篇文章引发了学术界和硬件界的大量后续研究。
*2017年2月19日,Google 在Cloudflare的反向代理中发现了一个漏洞, 该漏洞导致其边缘服务器运行到缓冲区末尾之后,并返回包含 HTTP Cookie、身份验证令牌、HTTP POST 正文和其他敏感数据等隐私信息的内存。其中一些数据被搜索引擎缓存。 Project Zero团队的一名成员将此漏洞称为Cloudbleed。2017年3月31日,LastPass 宣布他们已修复该问题。
*2017年年中,Project Zero参与发现了影响大多数现代CPU的Meltdown和Spectre漏洞,并于 2018年1 月初披露。 该问题由 Jann Horn 独立于其他报告该安全漏洞的研究人员发现,并计划于 2018年1月9日发布,但由于越来越多的猜测而提前了发布日期。
*2019年2月1日,Project Zero向Apple报告称,他们发现了一组五个独立且完整的 iPhone 利用链,影响从iOS 10到所有版本iOS 12的系统,这些漏洞并非针对特定用户,但能够感染任何访问过受感染网站的用户。一系列被黑客入侵的网站被用于针对其访问者的无差别水坑攻击,Project Zero估计这些网站每周接待数千名访问者。Project Zero认为,这些攻击表明,一个组织在至少两年的时间里一直在持续努力地攻击某些社区的 iPhone 用户。 Apple在2019年2月7日发布的iOS 12.1.4中修复了这些漏洞, 并表示在Project Zero报告时,修复工作已经在进行中。
*2019年4月18日,Project Zero在AppleiMessage中发现了一个漏洞,其中某个格式错误的消息可能导致Springboard“……反复崩溃并重新生成,导致无法显示用户界面,并且手机停止响应输入。” 这将导致iPhone的UI完全崩溃,使其无法操作。即使在硬件重置后,该漏洞仍然存在。该漏洞还会影响Mac上的 iMessage,但结果不同。Apple 在Project Zero发布该漏洞之前的90天内修复了该漏洞。

  • 2021年12月,该团队根据其与 Apple安全工程与架构(SEAR)小组的合作,发布了FORCEDENTRY漏洞的技术细则。

参考文献
外部連結

评论 (0)

  • 还没有评论,来抢沙发吧。