Ettevõte Mozilla Firefoxi turvalisuse probleemide tuvastamise tasustamise algatuse laiendamine. Lisaks haavatavustele hõlmab Bug Bounty programm nüüd ka briifimismehhanismide ümbersuunamist, mis takistavad eksploitide toimimist.
Nende mehhanismide hulka kuuluvad HTML-fragmentide puhastusprotsess enne nende kasutamist privileegitud kontekstis, mäludivideerimine DOM-i sõlmede ja stringide/ArrayBuffer'ite jaoks, eval() keelamine süsteemikontekstis ja vanemprotsessis, CSP (sisuline turvapoliitika) range piirangute rakendamine «about:» teenuslehtedele, veebilehtede laadimise keelamine vanemprotsessis, mis ei ole «chrome://», «resource://» ja «about:», välist JavaScript-koodi täitmise keelamine vanemprotsessis, privileegitud (brauseri liidese loomiseks kasutatav) ja mitteprivileegitud JavaScript-koodi eraldusmehhanismide ümbersuunamine. Uue tasu all olevate vigade näitena tuuakse eval() kontroll Web Workerite töövoogudes.
Haavatavuse avastamise ja kaitsemehhanismide ümbermineku korral saab uurija täiendavalt 50% põhipreemiast, makstakse avastatud haavatavuse eest (näiteks UXSS-haavatavuse eest, mis ületab , on võimalik teenida $7000 pluss lisatasu $3500). Märkimisväärne on, et sõltumatute uurijate preemiate programmi laiendamine toimub hiljuti 250 Mozilla töötaja kontekstis, mille alla kogu ähvardustele reageerimise meeskond (Threat management team), mis tegeles juhtumite tuvastamise ja lahendamisega, samuti Security team.
Lisaks teatatakse, et on muutunud reeglid kingituste programmis, mis on seotud öiste kogumitega avastatud haavatavustega. Tõdetakse, et sellised haavatavused tuvastatakse sageli kohe siseautomaatsete kontrollide ja fuzzing-testimise käigus. Selliste vigade teated ei too kaasa Firefoxi turvalisuse paranemist ega fuzzing-testimise mehhanismide täiustamist, seetõttu makstakse öiste kogumite haavatavuste eest tasu ainult juhul, kui probleem on olnud põhirepositooriumis kauem kui 4 päeva ja on jäänud tuvastamata sise kontrollide ja Mozilla töötajate poolt.
Allikas: opennet.ru
