Das Unternehmen Google hat die Initiative zur Auszahlung von finanziellen Belohnungen für die Entdeckung von Sicherheitsproblemen im Linux-Kernel, der Plattform für die Orchestrierung von Containern Kubernetes, der GKE (Google Kubernetes Engine) und der Umgebung für Wettbewerbe zur Auffindung von Schwachstellen kCTF (Kubernetes Capture the Flag) ausgeweitet.
Das Belohnungsprogramm beinhaltet zusätzliche Bonusauszahlungen in Höhe von 20.000 Dollar für 0-Day-Schwachstellen, für Exploits, die keine Unterstützung von Nutzer-Namensräumen (user namespaces) erfordern, und für die Demonstration neuer Ausnutzungsmethoden. Die Grundauszahlung für die Demonstration eines funktionierenden Exploits im kCTF beträgt 31.337 Dollar (die Grundauszahlung wird an den Teilnehmer gezahlt, der als Erster einen funktionierenden Exploit demonstriert, aber die Bonusauszahlungen können auch für nachfolgende Exploits derselben Schwachstelle gelten).
Insgesamt, unter Berücksichtigung der Boni, beträgt die maximale Belohnung für einen 1-Day-Exploit (Probleme, die auf der Analyse von Fehlerbehebungen im Code basieren und nicht ausdrücklich als Schwachstellen markiert sind) bis zu 71.337 Dollar (vorher 31.337 $), und für 0-Day-Probleme (Probleme, für die es noch keinen Fix gibt) 91.337 Dollar (vorher 50.337 $). Das Auszahlungsprogramm gilt bis zum 31. Dezember 2022.
Es wird berichtet, dass Google in den letzten drei Monaten 9 Anträge mit Informationen zu Schwachstellen bearbeitet hat, für die 175.000 Dollar ausgezahlt wurden. Von teilnehmenden Forschern wurden fünf Exploits für 0-Day-Schwachstellen und zwei für 1-Day-Schwachstellen vorbereitet. Für drei bereits behobene Probleme im Linux-Kernel (CVE-2021-4154 in cgroup-v1, CVE-2021-22600 in af_packet und CVE-2022-0185 in VFS) wurden Informationen öffentlich gemacht (die genannten Probleme wurden zuvor bereits durch Syzkaller identifiziert, und für zwei der Probleme im Kernel wurden Korrekturen hinzugefügt).
Quelle: opennet.ru
