Das Unternehmen Google hat die Initiative zur Auszahlung von finanziellen Belohnungen fĂŒr die Entdeckung von Sicherheitsproblemen im Linux-Kernel, der Plattform fĂŒr die Orchestrierung von Containern Kubernetes, der GKE (Google Kubernetes Engine) und der Umgebung fĂŒr Wettbewerbe zur Auffindung von Schwachstellen kCTF (Kubernetes Capture the Flag) ausgeweitet.
Das Belohnungsprogramm beinhaltet zusĂ€tzliche Bonusauszahlungen in Höhe von 20.000 Dollar fĂŒr 0-Day-Schwachstellen, fĂŒr Exploits, die keine UnterstĂŒtzung von Nutzer-NamensrĂ€umen (user namespaces) erfordern, und fĂŒr die Demonstration neuer Ausnutzungsmethoden. Die Grundauszahlung fĂŒr die Demonstration eines funktionierenden Exploits im kCTF betrĂ€gt 31.337 Dollar (die Grundauszahlung wird an den Teilnehmer gezahlt, der als Erster einen funktionierenden Exploit demonstriert, aber die Bonusauszahlungen können auch fĂŒr nachfolgende Exploits derselben Schwachstelle gelten).
Insgesamt, unter BerĂŒcksichtigung der Boni, betrĂ€gt die maximale Belohnung fĂŒr einen 1-Day-Exploit (Probleme, die auf der Analyse von Fehlerbehebungen im Code basieren und nicht ausdrĂŒcklich als Schwachstellen markiert sind) bis zu 71.337 Dollar (vorher 31.337 $), und fĂŒr 0-Day-Probleme (Probleme, fĂŒr die es noch keinen Fix gibt) 91.337 Dollar (vorher 50.337 $). Das Auszahlungsprogramm gilt bis zum 31. Dezember 2022.
Es wird berichtet, dass Google in den letzten drei Monaten 9 AntrĂ€ge mit Informationen zu Schwachstellen bearbeitet hat, fĂŒr die 175.000 Dollar ausgezahlt wurden. Von teilnehmenden Forschern wurden fĂŒnf Exploits fĂŒr 0-Day-Schwachstellen und zwei fĂŒr 1-Day-Schwachstellen vorbereitet. FĂŒr drei bereits behobene Probleme im Linux-Kernel (CVE-2021-4154 in cgroup-v1, CVE-2021-22600 in af_packet und CVE-2022-0185 in VFS) wurden Informationen öffentlich gemacht (die genannten Probleme wurden zuvor bereits durch Syzkaller identifiziert, und fĂŒr zwei der Probleme im Kernel wurden Korrekturen hinzugefĂŒgt).
Quelle: opennet.ru
