La société Google a annoncé l'extension de son initiative de récompenses financières pour la découverte de problèmes de sécurité dans le noyau Linux, la plateforme d'orchestration de conteneurs Kubernetes, le moteur GKE (Google Kubernetes Engine) et l'environnement de compétition de recherche de vulnérabilités kCTF (Kubernetes Capture the Flag).
Le programme de récompenses inclut des paiements supplémentaires de 20 000 dollars pour les vulnérabilités 0-day, pour les exploits ne nécessitant pas l'activation du support des espaces de noms d'identifiants d'utilisateurs (user namespaces) et pour la démonstration de nouvelles méthodes d'exploitation. Le paiement de base pour la démonstration dans kCTF d'un exploit fonctionnel est de 31 337 dollars (le paiement de base est attribué à l'utilisateur qui démontre en premier un exploit fonctionnel, mais des paiements bonus peuvent être appliqués à des exploits ultérieurs pour la même vulnérabilité).
En tenant compte des bonus, le montant maximum de la récompense pour un exploit 1-day (problèmes identifiés sur la base d'une analyse des corrections dans le code, n'étant pas clairement désignés comme des vulnérabilités) peut atteindre 71 337 dollars (auparavant 31 337 dollars), et pour un 0-day (problèmes pour lesquels il n'existe pas encore de correction) — 91 337 dollars (auparavant 50 337 dollars). Le programme de paiements sera actif jusqu'au 31 décembre 2022.
Il est à noter que durant les trois derniers mois, Google a traité 9 demandes concernant des vulnérabilités pour lesquelles 175 000 dollars ont été versés. Cinq exploits pour des vulnérabilités 0-day et deux pour des vulnérabilités 1-day ont été préparés par les chercheurs participants. Concernant trois problèmes déjà corrigés dans le noyau Linux (CVE-2021-4154 dans cgroup-v1, CVE-2021-22600 dans af_packet et CVE-2022-0185 dans VFS), les informations ont été rendues publiques (les problèmes mentionnés avaient déjà été identifiés par Syzkaller et des correctifs ont été ajoutés pour deux problèmes dans le noyau).
Source : opennet.ru
