Google on suurendanud tasu Linuxi ja Kubernetesega seotud haavatavuste tuvastamise eest

Google teatas, et laiendab oma algatust rahaliste preemiate maksmiseks, et tuvastada turvaprobleeme Linuxi kernelis, Kubernetes konteinerite orkestreerimise platvormil, GKE (Google Kubernetes Engine) mootoris ja haavatavuste leidmise võistluste keskkonnas kCTF (Kubernetes Capture the Flag).

Preemiate programmi on lisatud täiendavad 20 000 dollari suurused boonused 0-päeva haavatavuste, exploit'ide eest, mis ei nõua kasutaja nimede ruumide (user namespaces) toe lubamist, ning uute ekspluateerimise meetodite demonstreerimise eest. KCTF-s töötava exploit'i demonstreerimise põhikohtumine on 31 337 dollarit (põhikohtumine makstakse osalejale, kes esimesena demonstreerib töötavat exploit'i, kuid boonuseid võib rakendada ka järgmiste exploit'ide jaoks sama haavatavuse korral).

Boonuste arves on 1-päevase exploiidi (probleemide, mis on tuvastatud koodibaasi paranduste analüüsi alusel ja mis ei ole selgelt märgistatud haavatavustena) maksimaalne preemia suurus 71 337 dollarit (varem 31 337 dollarit), ja 0-päevase (probleemide, millele ei ole veel parandust) puhul kuni 91 337 dollarit (varem 50 337 dollarit). Tasuprogramm kehtib kuni 31. detsembrini 2022.

On märgitud, et viimase kolme kuu jooksul on Google töötlenud 9 haavatavuste teateid, mille alusel on välja makstud 175 000 dollarit. Osalenud teadlased on koostanud viis eksploitatsiooni 0-päevaste haavatavuste jaoks ja kaks 1-päevaste haavatavuste jaoks. Kolme juba parandatud Linuxi põhiydme (CVE-2021-4154 cgroup-v1, CVE-2021-22600 af_packet ja CVE-2022-0185 VFS) probleemide kohta on teave avalikustatud (need probleemid olid eelnevalt tuvastatud Syzkaller’i kaudu ning nendele kahte probleemi oli juba lisatud parandused).

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster