Google teatas, et laiendab algatust, mis maksab rahalisi preemiaid Linuxi, konteinerite orkestreerimise platvormi Kubernetes, GKE (Google Kubernetes Engine) ja haavatavuste avastamise konkursside keskkonna kCTF (Kubernetes Capture the Flag) turvaprobleemide avastamise eest.
Preemiate programmi on lisatud tĂ€iendavad boonused, mis on 20 000 dollarit 0-day haavatavuste, kasutusvĂ”imetest, mis ei nĂ”ua kasutaja identifikaatorite ruumi (user namespaces) toimetamise toe sisse lĂŒlitamist, ja uute ekspluateerimise meetodite demonstreerimise eest. KCTF-is töötava ekspluateerimise demonstreerimise pĂ”himÀÀr on 31 337 dollarit (pĂ”hihĂŒvitis makstakse osalejale, kes esimesena demonstreerib töötavat ekspluateerimist, kuid boonused vĂ”ivad kehtida ka hilisemate ekspluateerimiste puhul sama haavatavuse jaoks).
Boonustega, maksimaalne preemia 1-day ekspluateerimise eest (probleemid, mis on tuvastatud veaparanduste analĂŒĂŒsi pĂ”hjal, mis ei ole selgelt mĂ€rgitud haavatavustena) vĂ”ib ulatuda 71 337 dollarini (oli 31 337 dollarit), ja 0-day jaoks (probleemid, mille kohta ei ole veel parandust) â 91 337 dollarini (oli 50 337 dollarit). Tasuprogramm kehtib 31. detsembrini 2022.
MÀrgitakse, et viimase kolme kuu jooksul on Google töötlenud 9 taotlust haavatavuste kohta, mille eest on makstud 175 000 dollarit. Osalejad on valmistanud viis ekspluateerimist 0-day haavatavuste ja kaks 1-day haavatavuste jaoks. Kolme juba parandatud Linuxi tuuma probleemi (CVE-2021-4154 cgroup-v1, CVE-2021-22600 af_packet ja CVE-2022-0185 VFS) kohta on teave avalikustatud (need probleemid olid juba tuvastatud Syzkaller'i kaudu ja kahte probleemse haavatavuse osas on tuuma jaoks tehtud parandused).
Allikas: opennet.ru
