La compañía Mozilla sobre la expansión de la iniciativa de recompensas en efectivo por identificar problemas de seguridad en Firefox. Además de las vulnerabilidades en sí, el programa Bug Bounty ahora incluirá la elusión de los mecanismos existentes en el navegador que impiden el funcionamiento de exploits.
Entre estos mecanismos se incluyen el sistema de limpieza de fragmentos de HTML antes de su uso en un contexto privilegiado, la separación de la memoria para nodos DOM y cadenas/ArrayBuffers, la prohibición de eval() en el contexto del sistema y el proceso principal, la aplicación de estrictas restricciones CSP (Content Security Policy) a las páginas de servicio «about:», la prohibición de cargar en el proceso principal páginas diferentes de «chrome://», «resource://» y «about:», la prohibición de ejecutar código JavaScript externo en el proceso principal, y la elusión de los mecanismos que separan el código JavaScript privilegiado (utilizado para construir la interfaz del navegador) y el código JavaScript no privilegiado. Como ejemplo de un error que calificaría para el nuevo premio, se menciona la verificación de eval() en hilos de Web Workers.
Al identificar una vulnerabilidad y eludir los mecanismos de protección contra exploits, el investigador podrá obtener un 50% adicional de la recompensa básica por la vulnerabilidad identificada (por ejemplo, por una vulnerabilidad UXSS que elude el mecanismo , se podrá obtener $7000 más un bono de $3500). Cabe destacar que la expansión del programa de recompensas para investigadores independientes se lleva a cabo en el contexto del reciente de 250 empleados de Mozilla, bajo el cual todo el equipo de gestión de amenazas (Threat management team), que se ocupaba de identificar y analizar incidentes, así como Security team.
Además, se informa de un cambio en las reglas de aplicación del programa de recompensas para vulnerabilidades identificadas en las versiones nocturnas. Se señala que tales vulnerabilidades a menudo se descubren inmediatamente durante las auditorías automatizadas internas y el fuzzing testing. Los informes de tales errores no conducen a mejoras en la seguridad de Firefox ni a la mejora de los mecanismos de fuzzing testing, por lo que las recompensas por vulnerabilidades en versiones nocturnas solo se otorgarán si el problema ha estado presente en el repositorio principal durante más de 4 días y ha pasado desapercibido en las auditorías internas y por parte de los empleados de Mozilla.
Fuente: opennet.ru
