Das Unternehmen Mozilla über die Erweiterung der Initiative zur Auszahlung von Geldprämien für die Entdeckung von Sicherheitsproblemen in Firefox. Neben den direkten Schwachstellen wird das Bug-Bounty-Programm jetzt auch Umgehungen der vorhandenen Mechanismen im Browser, die die Funktion von Exploits verhindern.
Zu solchen Mechanismen gehört das System zur Bereinigung von HTML-Fragmenten vor der Verwendung im privilegierten Kontext, die Trennung des Speichers für DOM-Knoten und Strings/ArrayBuffers, das Verbot von eval() im Systemkontext und im übergeordneten Prozess, die Anwendung strenger CSP (Content Security Policy)-Beschränkungen auf die „about:“-Hilfeseiten, das Verbot, im übergeordneten Prozess Seiten zu laden, die nicht „chrome://“, „resource://“ und „about:“ entsprechen, das Verbot der Ausführung von externem JavaScript-Code im übergeordneten Prozess sowie die Umgehung der Mechanismen zur Trennung von privilegierten (die zur Erstellung der Benutzeroberfläche des Browsers verwendet werden) und nicht privilegierten JavaScript-Codes. Als Beispiel für einen Fehler, der für die Auszahlung einer neuen Prämie in Frage kommt, wird Prüfen auf eval() in Web-Worker-Threads.
Bei der Entdeckung einer Schwachstelle und der Umgehung der Exploit-Schutzmechanismen kann der Forscher zusätzlich 50 % der Grundprämie erhalten, HTML Sanitizer Entlassung das gesamte Threat Management Team fiel, das sich mit der Identifizierung und Analyse von Vorfällen befasste, sowie Außerdem wird darüber berichtet, dass sich die Regeln für die Anwendung des Prämienprogramms auf Schwachstellen in Nacht-Builds geändert haben. Es wird festgestellt, dass solche Schwachstellen oft sofort während interner automatisierter Überprüfungen und Fuzzing-Tests entdeckt werden. Meldungen über solche Fehler führen nicht zu einer Verbesserung der Sicherheit von Firefox und zur Weiterentwicklung der Fuzzing-Testmechanismen, daher werden Prämien für Schwachstellen in Nacht-Builds nur ausgezahlt, wenn das Problem mehr als 4 Tage im Hauptrepository vorhanden ist und nicht durch interne Prüfungen und Mitarbeiter von Mozilla entdeckt wurde. Sicherheitsteam.
Darüber hinaus wird berichtet, dass sich die Regeln für die Anwendung des Belohnungsprogramms für Schwachstellen, die in Nachtsitzungen entdeckt werden, geändert haben. Es wird darauf hingewiesen, dass solche Schwachstellen häufig sofort während interner automatisierter Prüfungen und Fuzzing-Tests entdeckt werden. Berichte über solche Fehler führen nicht zu einer Verbesserung der Sicherheit von Firefox und zur Optimierung der Fuzzing-Testmechanismen, weshalb Belohnungen für Schwachstellen in Nachtsitzungen nur ausgezahlt werden, wenn das Problem länger als 4 Tage im Hauptrepository vorhanden ist und nicht durch interne Prüfungen und Mozilla-Mitarbeiter entdeckt wurde.
Quelle: opennet.ru
