La compañía Google ha presentado la iniciativa kvmCTF, bajo la cual los investigadores de seguridad pueden recibir recompensas monetarias por identificar vulnerabilidades en el hipervisor KVM (Kernel-based Virtual Machine). El interés de Google en KVM se debe al uso de este hipervisor en el servicio Google Cloud, así como en las plataformas Android y ChromeOS (CrosVM se basa en KVM). Para recibir la recompensa, debe demostrarse una explotación de un entorno CTF (Capture the Flag) especialmente preparado basado en un núcleo Linux reciente, que ejecuta una máquina virtual, acceso a la cual se proporciona mediante solicitudes. Se invita al atacante a explotar una vulnerabilidad en el subsistema KVM en el núcleo de Linux, que garantiza el funcionamiento del sistema host en este entorno.
Por la identificación de una vulnerabilidad previamente desconocida que permite salir de la máquina virtual, se ofrece un pago de 250 mil dólares, mientras que por vulnerabilidades que permiten escribir en un área de memoria arbitraria, se ofrece 100 mil dólares. Por vulnerabilidades que conducen a la lectura de un área de memoria arbitraria o a escribir en áreas de memoria adyacentes, se declara un pago de 50 mil dólares, por vulnerabilidades DoS se ofrecen 20 mil dólares, y por leer de un área de memoria adyacente, 10 mil dólares. Se puede obtener una recompensa por la escritura o lectura de un área de memoria arbitraria al modificar o recuperar el valor de una dirección específica en la memoria, y en el caso de un área adyacente, por errores detectados por la herramienta de depuración KASAN (Kernel address sanitizer), tales como desbordamientos de búfer o accesos a áreas de memoria ya liberadas. La recompensa por la vulnerabilidad DoS se paga cuando se detecta desreferenciación de un puntero nulo (null-ptr-deref en KASAN).
Fuente: opennet.ru
