Tavis Ormandy es un hacker ético inglés especializado en seguridad informática . Hasta el 10 de octubre de 2025 [ 1 ] , trabajó para Google y formó parte del equipo Project Zero de Google . [ 2 ]
Descubrimientos notables
A Ormandy se le atribuye el descubrimiento de graves vulnerabilidades en LibTIFF , [ 3 ] el software antivirus de Sophos [ 4 ] y Microsoft Windows . [ 5 ] Junto con Natalie Silvanovich descubrió una grave vulnerabilidad en los productos de FireEye en 2015. [ 6 ]
Sus hallazgos con los productos de Sophos lo llevaron a escribir un documento de 30 páginas titulado "Sophail: Ataques aplicados contra Sophos Antivirus" en 2012, que concluye que la empresa estaba "trabajando con buenas intenciones" pero está "mal equipada para manejar el trabajo de un investigador de seguridad cooperativo que trabaja en su tiempo libre" y que sus productos no deberían usarse en sistemas de alto valor. [ 7 ]
También creó un exploit en 2014 para demostrar cómo una vulnerabilidad en glibc conocida desde 2005 podía usarse para obtener acceso de root en una máquina afectada que ejecutaba una versión de 32 bits de Fedora . [ 8 ]
En 2016, demostró múltiples vulnerabilidades en Trend Micro Antivirus en Windows relacionadas con el Administrador de contraseñas, [ 9 ] y vulnerabilidades en productos de seguridad de Symantec .
En febrero de 2017, descubrió e informó de un fallo crítico en la infraestructura de Cloudflare que filtraba datos confidenciales de los usuarios junto con las solicitudes, afectando a millones de sitios web en todo el mundo, lo que se denominó Cloudbleed (en referencia al fallo Heartbleed que Google codescubrió). [ 10 ]
Alrededor del 15 de mayo de 2023, descubrió e informó sobre una vulnerabilidad llamada Zenbleed ( CVE-2023-20593 ) que afectaba a todos los procesadores de la clase Zen 2 .
En septiembre de 2024, participó en el descubrimiento de una vulnerabilidad de microcódigo que afectaba a ciertos procesadores AMD basados en Zen . [ 11 ] [ 12 ] [ 13 ] ( CVE-2024-56161 )
Referencias
- ↑ Ormandy, Tavis (10 de octubre de 2025). "Una actualización personal... ¡después de casi 20 años en Google, hoy es mi último día!" . Recuperado el 14 de noviembre de 2025 .
- ↑ Greenberg, Andy (15 de julio de 2014). "Conozca 'Project Zero', el equipo secreto de hackers cazadores de errores de Google" . Wired.com . Consultado el 4 de enero de 2015 .
- ↑ Constantin, Lucian (30 de diciembre de 2014). "¡Oigan, desarrolladores! Esas bibliotecas de software no siempre son seguras de usar" . Computerworld . Consultado el 5 de enero de 2015 .
- ↑ Greenberg, Andy (4 de agosto de 2011). "Investigador de Google expone fallos en el software de Sophos y critica duramente a la industria antivirus" . Forbes . Consultado el 15 de agosto de 2016 .
- ↑ Keizer, Gregg (23 de mayo de 2013). "Ingeniero de Google critica la gestión de Microsoft con los investigadores de seguridad y revela una vulnerabilidad de día cero en Windows" . Computerworld . Consultado el 5 de enero de 2015 .
- ↑ Ormandy, Tavis (15 de diciembre de 2015). "Proyecto Cero: Explotación de FireEye: La vulnerabilidad de Project Zero ante la Bestia" . Proyecto Cero . Recuperado el 11 de mayo de 2017 .
- ↑ Tung, Liam (6 de noviembre de 2012). "Investigador de seguridad de Google: Mantengan Sophos alejado de los sistemas de alto valor" . CSO Online . Recuperado el 5 de enero de 2015 .
- ↑ Evans, Chris (25 de agosto de 2014). "Proyecto Cero: El byte NUL envenenado, edición de 2014" . Proyecto Cero . Recuperado el 11 de mayo de 2017 .
- ↑ Goodin, Dan (11 de enero de 2016). "Investigador de seguridad de Google critica duramente a Trend Micro por defectos críticos en su antivirus" . Ars Technica . Consultado el 4 de febrero de 2016 .
- ↑ "Informe de incidente sobre fuga de memoria causada por un error en el analizador de Cloudflare" . Consultado el 23 de febrero de 2017 .
- ↑ "AMD: Vulnerabilidad en la verificación de firmas de microcódigo" . GitHub . Consultado el 27 de febrero de 2025 .
- ↑ "Vulnerabilidad informática confidencial AMD SEV" .
- ↑ Paganini, Pierluigi (4 de febrero de 2025). "AMD corrigió una vulnerabilidad que permitía cargar microcódigo malicioso" . Security Affairs . Consultado el 27 de febrero de 2025 .
Enlaces externos
- Publicaciones de Tavis Ormandy indexadas por Google Académico
- "Sophail: Ataques aplicados contra Sophos Antivirus" - El artículo de Ormandy sobre las vulnerabilidades de seguridad en los productos Sophos.
- Taviso en GitHub
- empleados de Google
- hackers
- programadores informáticos ingleses
- Personas vivas