Sony paga 10.000 dólares al descubridor de un exploit en el firmware 7.02 de PlayStation 4

Benzo
8 38 98
Noticias » Scene
A finales de junio Andy “theflow0” Nguyen, un notable y veterano miembro de la scene de PlayStation, anunció que abandonaba sus investigaciones sobre PS4 debido a la toxicidad de esta comunidad. Sin embargo, antes de despedirse theflow0 comunicó su intención de revelar algo. Eso fue el 25 de junio, el mismo día que Sony presentó públicamente su programa de caza de bugs en PlayStation con el que ofrecía recompensas de hasta 50.000 dólares. La fecha elegida no fue casualidad y la historia es la siguiente.

En junio de 2019 theflow0 descubrió una vulnerabilidad en el firmware de PlayStation 4 que no comunicó a nadie. Sin embargo, el 21 de marzo de 2020 decidió usar HackerOne para notificar a Sony su descubrimiento e indicar que el exploit, usado junto a un conocido fallo en el webkit 6.72, permitía cargar copias de seguridad en PS4 con la última versión del firmware, que para entonces era la 7.02 distribuida a finales de 2019. Sony estudió la información, replicó el exploit, decidió que su gravedad era alta y el 26 de marzo recompensó a theflow0 con 10.000 dólares.


Posteriormente, el 23 de abril, HackerOne informó a theflow0 que la vulnerabilidad había sido reparada mediante una actualización del firmware de PlayStation 4. Se trataba de la versión 7.50 que fue liberada pocos días antes, el 17 de abril. Oficialmente la actualización del software era para mejorar “la calidad del rendimiento del sistema”. Ahora sabemos que su objetivo era tapar un exploit descubierto por theflow0 y que de haberse hecho público hubiera permitido cargar respaldos de gran parte del catálogo de PlayStation 4.

El 26 de junio, un día después de que Sony presentara su programa de caza de bugs para PlayStation, theflow0 pidió permiso para publicar su investigación en un post. Al final decidió simplemente divulgar la existencia de la vulnerabilidad y hace unas horas Sony accedió a ello. En consecuencia, la conversación a tres bandas que durante este tiempo han mantenido theflow0, HackerOne y Sony se ha hecho pública, permitiendo que todo el mundo descubra la historia del exploit más avanzado de PS4 que ha sido recompensado con 10.000 dólares.

Desde el punto de vista ético la actitud de Andy “theflow0” Nguyen ha sido la correcta, especialmente si tenemos en cuenta que después de vender el exploit ha decidido abandonar la scene de PS4 (que no la de PS Vita). Por otro lado, nadie debería esperar que ahora se libere la vulnerabilidad para que sea aprovechada en PlayStation 4 con firmware 7.02 o inferior. Sony ha permitido divulgar su existencia, no lanzarlo. Veremos si con el tiempo alguien descubre por su cuenta el mismo exploit o encuentra uno de nuevo.
98 comentarios
  1. Genial felicidades a los que tuvieron paciencia y se mantuvieron en 5.05 a disfrutar muchachos XD
  2. Qué suerte! 10 mil pavos. Quién los pillara XD
  3. Todo aquel que tenga 7.02 se podrá beneficiar.
    Ya se sacará para todo, con el tiempo.
    La mayoría están en 7.02
  4. Bien merecido ese dinero por parte de theflow0 :) .
  5. Yo pienso que Theflow tiene algo más y por eso dice "dejar" la scene de PS4 y que no lo asocien a lo que saldrá.

    Una pena que al final de la vida de PS4 se encuentre un xploit gordo y lo vendan.
  6. Bueno,tampoco es el fin del mundo. Con la miseria que valen los juegos no es el fin del mundo.

    Seguro que a mitad de.vida comercial de ps5 salen 300 metodos para reventarla.
  7. ¡Grande theflow! Junto a Rinnegatamante para mí los hackers que más cosas interesantes han aportado a la escena en el último año, sobretodo en Vita que era una consola que necesitaba un renacimiento.

    Veremos si alguien haya un web-exploit para aprovechar las posibilidades que esto le pueda brindar a la scene. Esperemos que esto anime a los desarrolladores a currarse cosas chulas, que la escena de PS4 llevaba ya demasiado tiempo completamente estancada.
  8. me parece poco la verdad, pero más que lo que la peña hubiera sido capaz de darle, eso esta claro.
  9. A mi me parece bien,si soy un beneficiario de la scene de PS3,pero igual hay gente muy toxica que pide y pide y si no lo recibe empieza a tirar mierda,en PS4 poco interés de liberarla,dudo que lo haga hasta que salga la PS6 y si el esta contento con sus 10mil pavos pues felicidades por el,es lo que se merece por su trabajo y ojalas se dedique a lo mismo por siempre,encontrar y tapar exploits,hoy en dia con todo lo disponible el que piratea es por que es un caradura.
  10. XEstebanEdgeX escribió:A mi me parece bien,si soy un beneficiario de la scene de PS3,pero igual hay gente muy toxica que pide y pide y si no lo recibe empieza a tirar mierda,en PS4 poco interés de liberarla,dudo que lo haga hasta que salga la PS6 y si el esta contento con sus 10mil pavos pues felicidades por el,es lo que se merece por su trabajo y ojalas se dedique a lo mismo por siempre,encontrar y tapar exploits,hoy en dia con todo lo disponible el que piratea es por que es un caradura.


    Yo solo indicar que eso de caradura es muy discutible. Ya has tenido en cuenta todos los factores antes de lanzar esa afirmacion?
Ver más comentarios »