Microsoft ha ofrecido un premio de hasta $100,000 por identificar vulnerabilidades en la plataforma Linux Azure Sphere

La empresa Microsoft anunció disposición de pagar una recompensa, de hasta cien mil dólares, por identificar una falla en la plataforma IoT Azure Sphere, construida sobre un núcleo de Linux y que emplea aislamiento sandbox para los servicios y aplicaciones principales. La recompensa se promete por la demostración de vulnerabilidades en la subsistema Pluton (raíz de confianza implementada en el chip) o Secure World (sandbox).

La recompensa es parte de un programa de investigación de tres meses , que se llevará a cabo del 1 de junio al 31 de agosto de 2020. La iniciativa está específicamente dirigida a Azure Sphere OS y no incluye las subsistemas de la nube, que ya están cubiertas por un programa de recompensas separado. Para obtener la recompensa, es necesario demostrar una vulnerabilidad que, en el transcurso de un ataque local (compromiso de la aplicación) o remoto, pueda llevar a la ejecución de código de terceros sin firmar digitalmente, interceptar parámetros de autenticación, elevar privilegios, realizar cambios en la configuración o eludir las restricciones del firewall. Para llevar a cabo la investigación, Microsoft ha expresado su disposición a proporcionar a los participantes acceso a productos y servicios, Azure Sphere SDK, documentación técnica, así como asegurar un canal de comunicación con los desarrolladores de la plataforma.La plataforma Azure Sphere está diseñada para crear dispositivos de Internet de las cosas, construidos sobre microcontroladores (MCU, microcontroller unit) energéticamente eficientes con subsistemas periféricos integrados. Azure Sphere se utiliza también en equipos comerciales, por ejemplo, en compañías como Starbucks. Una de las características de la plataforma es el subsistema Pluton, diseñado para proporcionar capacidades de hardware para cifrado, almacenamiento de claves secretas y ejecución de operaciones criptográficas complejas. Pluton incluye un procesador especializado separado, un motor criptográfico, un generador de números aleatorios y un almacén de claves aislado.

información

También se puede destacar la aparición сведений sobre el intento de venta de contenido desconocido de repositorios privados de GitHub de Microsoft. Un desconocido afirmó haber podido descargar alrededor de 500 GB de datos de repositorios privados de Microsoft alojados en GitHub, y presentó como prueba capturas de pantalla y 1 GB de datos. La mayoría de los participantes consideraron que las pruebas eran poco convincentes, ya que las capturas de pantalla son fáciles de falsificar, y los datos contenían un conjunto de archivos sin sentido con texto en chino, pruebas y fragmentos de código. Uno de los ingenieros de Microsoft en comentarios afirmó que la filtración probablemente es un engaño, ya que Microsoft tiene una regla según la cual en los repositorios privados de GitHub se alojan proyectos que deben hacerse públicos dentro de los 30 días.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster