Google ha aumentado el tamaño de las recompensas por la detección de vulnerabilidades en el núcleo de Linux y Kubernetes.

La empresa Google ha anunciado la expansión de su iniciativa de recompensas económicas por la detección de problemas de seguridad en el núcleo de Linux, la plataforma para la orquestación de contenedores Kubernetes, el motor GKE (Google Kubernetes Engine) y el entorno para competencias de búsqueda de vulnerabilidades kCTF (Kubernetes Capture the Flag).

El programa de recompensas ha introducido bonificaciones adicionales de 20,000 dólares por vulnerabilidades de 0-day, por exploits que no requieren habilitar el soporte para espacios de nombres de identificadores de usuario (user namespaces) y por la demostración de nuevos métodos de explotación. El pago base por demostrar un exploit funcional en kCTF es de 31,337 dólares (el pago base se entrega al participante que primero demuestre un exploit funcional, pero las bonificaciones pueden aplicarse a exploits posteriores para la misma vulnerabilidad).

En total, considerando las bonificaciones, el monto máximo de recompensa por un exploit de 1-day (problemas detectados a partir del análisis de correcciones de errores en el código, que no están claramente etiquetados como vulnerabilidades) puede alcanzar hasta 71,337 dólares (anteriormente $31,337), mientras que por un exploit de 0-day (problemas para los cuales aún no hay una corrección) puede llegar a 91,337 dólares (anteriormente $50,337). El programa de recompensas estará activo hasta el 31 de diciembre de 2022.

Cabe señalar que en los últimos tres meses Google ha procesado 9 solicitudes con información sobre vulnerabilidades, por las cuales se han pagado 175,000 dólares. Los investigadores participantes han preparado cinco exploits para vulnerabilidades de 0-day y dos para vulnerabilidades de 1-day. En tres problemas ya corregidos en el núcleo de Linux (CVE-2021-4154 en cgroup-v1, CVE-2021-22600 en af_packet y CVE-2022-0185 en VFS), la información se ha hecho pública (los problemas mencionados ya habían sido detectados a través de Syzkaller y se añadieron correcciones para dos problemas en el núcleo).

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster