Mozilla разшири програмата за награди за откриване на уязвимости

Компания Mozilla обяви за разширението на инициативата за изплащане на парични награди за откриване на проблеми със сигурността в Firefox. Освен уязвимостите, програмата Bug Bounty сега ще обхваща и методи заобикалянето на съществуващите в браузъра механизми, които пречат на работата на експлойтите.

Включени в подобни механизми са системата за почистване на фрагменти от HTML преди използването им в привилегирован контекст, разделянето на паметта за DOM възли и низове/ArrayBuffers, забраната на eval() в системния контекст и родителския процес, прилагането на строги ограничения CSP (Content Security Policy) към служебните страници „about:“, забраната за зареждане в родителския процес на страници, различни от „chrome://“, „resource://“ и „about:“, забраната за изпълнение на външен JavaScript код в родителския процес, заобикалянето на механизмите за разделяне на привилегирован (използван за изграждане на интерфейса на браузъра) и непривилегирован JavaScript код. Като пример за грешка, попадаща под новата награда, е посочена забравена проверка на eval() в потоците на Web Worker-ите.

При откритие на уязвимост и заобикалянето на механизмите за защита от експлойти, изследователят може да получи допълнително 50% от базовата награда, присъждана за откритата уязвимост (например, за UXSS уязвимост, която заобикаля механизма на HTML Sanitizer, може да получите $7000 плюс добавка от $3500). Забележително е, че разширението на програмата за награди за независими изследователи е направено на фона на наскоро уволнение на 250 служители на Mozilla, под което учетната запис цялата команда за управление на заплахи (Threat management team), занимаваща се с открития и разглеждане на инциденти, както и част от екипа на Security team.

Освен това, се съобщава за промяна в правилата за прилагане на програмата за награди за уязвимости, откривани в нощни билдове. Отбелязва се, че подобни уязвимости често се откриват веднага по време на вътрешни автоматизирани проверки и fuzzing-тестове. Съобщения за подобни грешки не водят до подобряване на сигурността на Firefox и усъвършенстване на механизмите за fuzzing-тестове, следователно, наградите за уязвимости в нощни билдове ще се изплащат само ако проблемът е налице в основния репозиторий повече от 4 дни и е останал неразкрит от вътрешните проверки и служителите на Mozilla.

Източник: opennet.ru

Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри 🔥 Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри | ProHoster