Mozilla hat das Programm zur Belohnung von Sicherheitsanfälligkeiten erweitert

Das Unternehmen Mozilla kündigte an über die Erweiterung der Initiative zur Auszahlung von Geldprämien für die Entdeckung von Sicherheitsproblemen in Firefox. Neben den direkten Schwachstellen wird das Bug-Bounty-Programm jetzt auch Methoden Umgehungen der vorhandenen Mechanismen im Browser, die die Funktion von Exploits verhindern.

Zu solchen Mechanismen gehört das System zur Bereinigung von HTML-Fragmenten vor der Verwendung im privilegierten Kontext, die Trennung des Speichers für DOM-Knoten und Strings/ArrayBuffers, das Verbot von eval() im Systemkontext und im übergeordneten Prozess, die Anwendung strenger CSP (Content Security Policy)-Beschränkungen auf die „about:“-Hilfeseiten, das Verbot, im übergeordneten Prozess Seiten zu laden, die nicht „chrome://“, „resource://“ und „about:“ entsprechen, das Verbot der Ausführung von externem JavaScript-Code im übergeordneten Prozess sowie die Umgehung der Mechanismen zur Trennung von privilegierten (die zur Erstellung der Benutzeroberfläche des Browsers verwendet werden) und nicht privilegierten JavaScript-Codes. Als Beispiel für einen Fehler, der für die Auszahlung einer neuen Prämie in Frage kommt, wird ein vergessenes Prüfen auf eval() in Web-Worker-Threads.

Bei der Entdeckung einer Schwachstelle und der Umgehung der Exploit-Schutzmechanismen kann der Forscher zusätzlich 50 % der Grundprämie erhalten, die für die entdeckte Schwachstelle vergeben wird (zum Beispiel kann für eine UXSS-Schwachstelle, die den Mechanismus HTML Sanitizer , 7000 $ plus einem Zuschuss von 3500 $ erhalten werden). Bemerkenswert ist, dass die Erweiterung des Prämienprogramms für unabhängige Forscher im Kontext der jüngstenEntlassung von 250 Mozilla-Mitarbeitern erfolgt ist, unter denen das gesamte Threat Management Team fiel, das sich mit der Identifizierung und Analyse von Vorfällen befasste, sowie ein Teil des Security-Teams. Außerdem wird darüber berichtet, dass sich die Regeln für die Anwendung des Prämienprogramms auf Schwachstellen in Nacht-Builds geändert haben. Es wird festgestellt, dass solche Schwachstellen oft sofort während interner automatisierter Überprüfungen und Fuzzing-Tests entdeckt werden. Meldungen über solche Fehler führen nicht zu einer Verbesserung der Sicherheit von Firefox und zur Weiterentwicklung der Fuzzing-Testmechanismen, daher werden Prämien für Schwachstellen in Nacht-Builds nur ausgezahlt, wenn das Problem mehr als 4 Tage im Hauptrepository vorhanden ist und nicht durch interne Prüfungen und Mitarbeiter von Mozilla entdeckt wurde. Teil des Teams Sicherheitsteam.

Darüber hinaus wird berichtet, dass sich die Regeln für die Anwendung des Belohnungsprogramms für Schwachstellen, die in Nachtsitzungen entdeckt werden, geändert haben. Es wird darauf hingewiesen, dass solche Schwachstellen häufig sofort während interner automatisierter Prüfungen und Fuzzing-Tests entdeckt werden. Berichte über solche Fehler führen nicht zu einer Verbesserung der Sicherheit von Firefox und zur Optimierung der Fuzzing-Testmechanismen, weshalb Belohnungen für Schwachstellen in Nachtsitzungen nur ausgezahlt werden, wenn das Problem länger als 4 Tage im Hauptrepository vorhanden ist und nicht durch interne Prüfungen und Mozilla-Mitarbeiter entdeckt wurde.

Quelle: opennet.ru

60GB SSD 8Gb DDR4