Die Mozilla Corporation zur Erweiterung der Initiative zur Auszahlung von Prämien für die Identifizierung von Sicherheitsproblemen in Firefox. Neben direkten Schwachstellen wird das Bug-Bounty-Programm nun auch zum Umgehen der im Browser vorhandenen Mechanismen, die Exploits verhindern.
Zu diesen Mechanismen gehören das Bereinigen von HTML-Fragmenten vor deren Verwendung im privilegierten Kontext, die Trennung des Speichers für DOM-Knoten und String/ArrayBuffers, das Verbot von eval() im Systemkontext und im Elternprozess, das strikte Durchsetzen von CSP (Content Security Policy) für "about:"-Hilfeseiten, das Verbot des Ladens von Seiten im Elternprozess, die von "chrome://", "resource://" und "about:" abweichen, das Verbot der Ausführung von externem JavaScript-Code im Elternprozess sowie das Umgehen der Mechanismen zur Trennung von privilegierten (verwendet für die Benutzeroberfläche des Browsers) und nicht privilegiertem JavaScript-Code. Als Beispiel für einen Fehler, der unter die neue Prämie fällt, wird Überprüfung auf eval() in Web Worker-Threads angeführt.
Wenn eine Schwachstelle entdeckt wird und die Schutzmechanismen gegen Exploits umgangen werden, kann der Forscher zusätzlich 50 % der Grundbelohnung erhalten, für die entdeckte Schwachstelle vergeben wird (zum Beispiel für eine UXSS-Schwachstelle, die den Mechanismus umgeht, können bis zu 7.000 $ sowie ein Bonus von 3.500 $ erzielt werden). Bemerkenswert ist, dass die Erweiterung des Belohnungsprogramms für unabhängige Forscher im Kontext der kürzlichen von 250 Mitarbeitern von Mozilla durchgeführt wurde, betroffen war, das für die Identifizierung und Analyse von Vorfällen verantwortlich war, sowie Security-Teams.
Darüber hinaus wird über eine Änderung der Regeln zur Anwendung des Belohnungsprogramms für Sicherheitsanfälligkeiten berichtet, die in den Nachtversionen festgestellt werden. Es wird festgestellt, dass solche Anfälligkeiten häufig bereits während interner automatisierter Überprüfungen und Fuzzing-Tests erkannt werden. Meldungen über solche Fehler führen nicht zu einer Verbesserung der Sicherheit von Firefox und der Verfeinerung der Fuzzing-Tests. Daher werden Belohnungen für Sicherheitsanfälligkeiten in Nachtversionen nur ausgezahlt, wenn das Problem mehr als 4 Tage im Hauptrepository vorhanden ist und nicht durch interne Überprüfungen und Mitarbeiter von Mozilla erkannt wurde.
Quelle: opennet.ru
