Mozilla on laiendanud oma haavatavuste avastamise hüvitiste programmi

Ettevõte Mozilla teatas Firefoxi turvaprobleemide tuvastamise rahaliste hüvitiste maksmise algatuse laiendamine. Lisaks otsestele haavatavustele hõlmab Bug Bounty programm nüüd ka meetodid brauseri olemasolevate mehhanismide ületamist, mis takistavad eksploitide tööd.

Nende mehhanismide hulka kuulub HTML-fragmentide puhastamise süsteem enne nende kasutamist privileegitud kontekstis, mäluhalduse jagamine DOM-i sõlmede ja stringide/ArrayBufferite jaoks, eval() keelamine süsteemi kontekstis ja vanemate protsessis, rangete CSP (Content Security Policy) piirangute kohaldamine 'about:' lehtedele, vanemate protsessis laadimise keelamine lehtedest, erinevatest 'chrome://', 'resource://' ja 'about:' lehtedest, välise JavaScripti koodi täitmise keeld vanemas protsessis, privileegitud (nt brauseri liidese suurendamiseks kasutatav) ja mitteprivileegitud JavaScripti koodi jagamise mehhanismide ületamine. Näiteks tuuakse välja viga, mis kvalifitseerub uue hüvitise saamiseks, unustatud eval() kontroll Web Workerite jõu avades.

Haavatavuse avastamise ja eksploitide kaitsemehhanismide ületamise korral saab teadlane lisaks 50% baasrahast, mis antakse avastatud haavatavuse eest (nt UXSS-haavatavuse eest, mis ületab mehhanismi HTML Sanitizer, saab 7000 dollarit pluss 3500 dollari lisatasu). On märkimisväärne, et hüvitiste maksmise programmi laiendamine sõltumatute teadlaste jaoks toimus hiljuti pärast 250 Mozilla töötaja vallandamist, kelle alla kuulus on kehtestatud kogu ähvarduste haldamise meeskond (Threat management team), mis tegeleb intsidentide tuvastamise ja analüüsimisega, samuti osa meeskonnast Security team.

Lisaks teatatakse, et hüvitiste maksmise programmi rakendamise reegleid muudetakse öiste kogumite puhul avastatud haavatavuste osas. Täheldatakse, et sellised haavatavused tuvastatakse sageli kohe siseautomaatsel kontrollil ja fuzzing-testimisel. Selliste vigade teated ei paranda Firefoxi turvalisust ega täiusta fuzzing-testimise mehhanisme, seetõttu makstakse öistes kogudes avastatud haavatavuste eest hüvitisi ainult juhul, kui probleem on olnud peamises hoidlas üle 4 päeva ja jäänud Mozilla siseuuringute ja töötajate poolt avastamata.

Allikas: opennet.ru

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster