当地时间2011年8月3日,在拉斯维加斯召开的黑帽大会颁出Pwnie奖,下面是奖项获奖名单:
最佳服务器端漏洞
这类漏洞,包括任何可以不通过用户交互界面就可以实行远程控制的软件。
漏洞示例:ASP.NET Framework Padding Oracle (CVE-2010-3332)
最佳客户端漏洞
如今,客户端几乎是网页浏览器的同义词,但是不要忘了,还有媒体播放器的整数溢出!
漏洞示例:FreeType vulnerability in iOS (CVE-2011-0226)
最佳提权漏洞
随着更多的纵深防御系统,如强制访问控制和虚拟化系统的部署,提权漏洞变得越来越重要。这些漏洞包括,本地操作系统提权,避开操作系统沙盒,虚拟机来宾账号突破等。
漏洞示例:Windows kernel win32k user-mode callback vulnerabilities (MS11-034)
最佳创新研究
实施PaX-future的想法是一回事,但要让这些想法通过在Windows系统上的静态分析,自动重写驱动,并在一系列的Winodws版本中保持二进制码执行成功,这是令人尊敬的。
终生成就奖
授予pipacs/PaX 团队。他们提出了PaX,诞生了ASLR,冲击了所有的现代操作系统,最后还有同等影响力的MP3播放器补丁和把俄罗斯方块用softIce克隆。
最差劲安全产商
授予RSA.RSA的身份令牌,对安全漏洞难以置信的无视,并告诉客户无需更换令牌,直到洛克希德马丁(世界级军火巨头,美国第一大国防承包商)被入侵。
最佳歌曲
什么样的颁奖会没有最佳歌曲奖呢?此奖授予Geohot,他的《点亮赛场》。
最具影响力失败奖
有时,努力得越多,失败得就越多。互联网怎么能不记录如此的一起伟大的惨败事件呢?此奖授予索尼。原因?你们懂得。
最具影响力入侵奖
摧毁了多少个离心机?骚扰了多少个国家的核工业程序?产生了多少0Day?最具影响力奖授予那个最具破坏力、影响力最大的或是最有趣的--Stuxnet.一位参加大会的中国黑客在微博上说:"昨晚大会给stuxnet颁了奖。当然,没人来领这个奖。我环顾了一下四周,对大家说,写stuxnet的人很可能就在这几百桌人中。如果他真献身领奖,估计也离死不远了。