Mozilla hat das Programm zur Vergütung von Sicherheitsanfälligkeiten erweitert

Die Mozilla Corporation hat bekannt gegeben zur Erweiterung der Initiative zur Auszahlung von Prämien für die Identifizierung von Sicherheitsproblemen in Firefox. Neben direkten Schwachstellen wird das Bug-Bounty-Programm nun auch Methoden zum Umgehen der im Browser vorhandenen Mechanismen, die Exploits verhindern.

Zu diesen Mechanismen gehören das Bereinigen von HTML-Fragmenten vor deren Verwendung im privilegierten Kontext, die Trennung des Speichers für DOM-Knoten und String/ArrayBuffers, das Verbot von eval() im Systemkontext und im Elternprozess, das strikte Durchsetzen von CSP (Content Security Policy) für "about:"-Hilfeseiten, das Verbot des Ladens von Seiten im Elternprozess, die von "chrome://", "resource://" und "about:" abweichen, das Verbot der Ausführung von externem JavaScript-Code im Elternprozess sowie das Umgehen der Mechanismen zur Trennung von privilegierten (verwendet für die Benutzeroberfläche des Browsers) und nicht privilegiertem JavaScript-Code. Als Beispiel für einen Fehler, der unter die neue Prämie fällt, wird eine vergessene Überprüfung auf eval() in Web Worker-Threads angeführt.

Wenn eine Schwachstelle entdeckt wird und die Schutzmechanismen gegen Exploits umgangen werden, kann der Forscher zusätzlich 50 % der Grundbelohnung erhalten, die für die entdeckte Schwachstelle vergeben wird (zum Beispiel für eine UXSS-Schwachstelle, die den Mechanismus HTML Sanitizerumgeht, können bis zu 7.000 $ sowie ein Bonus von 3.500 $ erzielt werden). Bemerkenswert ist, dass die Erweiterung des Belohnungsprogramms für unabhängige Forscher im Kontext der kürzlichen Entlassung von 250 Mitarbeitern von Mozilla durchgeführt wurde, betroffen war, das ganze Team für Bedrohungsmanagement (Threat Management Team), das für die Identifizierung und Analyse von Vorfällen verantwortlich war, sowie ein Teil des Security-Teams.

Darüber hinaus wird über eine Änderung der Regeln zur Anwendung des Belohnungsprogramms für Sicherheitsanfälligkeiten berichtet, die in den Nachtversionen festgestellt werden. Es wird festgestellt, dass solche Anfälligkeiten häufig bereits während interner automatisierter Überprüfungen und Fuzzing-Tests erkannt werden. Meldungen über solche Fehler führen nicht zu einer Verbesserung der Sicherheit von Firefox und der Verfeinerung der Fuzzing-Tests. Daher werden Belohnungen für Sicherheitsanfälligkeiten in Nachtversionen nur ausgezahlt, wenn das Problem mehr als 4 Tage im Hauptrepository vorhanden ist und nicht durch interne Überprüfungen und Mitarbeiter von Mozilla erkannt wurde.

Quelle: opennet.ru

Kaufen Sie zuverlässiges Hosting für Websites mit DDoS-Schutz, VPS VDS-Server 🔥 Kaufen Sie zuverlässiges Hosting für Websites mit DDoS-Schutz, VPS VDS-Server | ProHoster