Ettevõte Mozilla Firefoxi turvaprobleemide tuvastamise rahaliste hüvitiste maksmise algatuse laiendamine. Lisaks otsestele haavatavustele hõlmab Bug Bounty programm nüüd ka brauseri olemasolevate mehhanismide ületamist, mis takistavad eksploitide tööd.
Nende mehhanismide hulka kuulub HTML-fragmentide puhastamise süsteem enne nende kasutamist privileegitud kontekstis, mäluhalduse jagamine DOM-i sõlmede ja stringide/ArrayBufferite jaoks, eval() keelamine süsteemi kontekstis ja vanemate protsessis, rangete CSP (Content Security Policy) piirangute kohaldamine 'about:' lehtedele, vanemate protsessis laadimise keelamine lehtedest, erinevatest 'chrome://', 'resource://' ja 'about:' lehtedest, välise JavaScripti koodi täitmise keeld vanemas protsessis, privileegitud (nt brauseri liidese suurendamiseks kasutatav) ja mitteprivileegitud JavaScripti koodi jagamise mehhanismide ületamine. Näiteks tuuakse välja viga, mis kvalifitseerub uue hüvitise saamiseks, eval() kontroll Web Workerite jõu avades.
Haavatavuse avastamise ja eksploitide kaitsemehhanismide ületamise korral saab teadlane lisaks 50% baasrahast, avastatud haavatavuse eest (nt UXSS-haavatavuse eest, mis ületab mehhanismi , saab 7000 dollarit pluss 3500 dollari lisatasu). On märkimisväärne, et hüvitiste maksmise programmi laiendamine sõltumatute teadlaste jaoks toimus hiljuti pärast kelle alla kuulus kogu ähvarduste haldamise meeskond (Threat management team), mis tegeleb intsidentide tuvastamise ja analüüsimisega, samuti Security team.
Lisaks teatatakse, et hüvitiste maksmise programmi rakendamise reegleid muudetakse öiste kogumite puhul avastatud haavatavuste osas. Täheldatakse, et sellised haavatavused tuvastatakse sageli kohe siseautomaatsel kontrollil ja fuzzing-testimisel. Selliste vigade teated ei paranda Firefoxi turvalisust ega täiusta fuzzing-testimise mehhanisme, seetõttu makstakse öistes kogudes avastatud haavatavuste eest hüvitisi ainult juhul, kui probleem on olnud peamises hoidlas üle 4 päeva ja jäänud Mozilla siseuuringute ja töötajate poolt avastamata.
Allikas: opennet.ru
