Google a lancé l'initiative kvmCTF, permettant aux chercheurs en sécurité d'obtenir une récompense financière pour la découverte de vulnérabilités dans l'hyperviseur KVM (Kernel-based Virtual Machine). L'intérêt de Google pour KVM découle de son utilisation dans le service Google Cloud, ainsi que dans les plateformes Android et ChromeOS (CrosVM est basé sur KVM). Pour recevoir une récompense, il doit être démontré qu'un piratage a eu lieu dans un environnement CTF (Capture the Flag) spécialement préparé basé sur un noyau Linux récent, exécutant une machine virtuelle, accessible sur demande. L'attaquant doit exploiter une vulnérabilité dans le sous-système KVM du noyau Linux, qui prend en charge le système hôte dans cet environnement.
Pour la découverte d'une vulnérabilité inconnue permettant de sortir de la machine virtuelle, une récompense de 250 000 dollars est prévue, et pour les vulnérabilités permettant d'écrire dans une mémoire arbitraire, la récompense s'élève à 100 000 dollars. Pour les vulnérabilités conduisant à la lecture depuis une mémoire arbitraire ou à l'écriture dans des zones de mémoire adjacentes, une récompense de 50 000 dollars est annoncée, pour une vulnérabilité DoS — 20 000 dollars, et pour la lecture depuis une zone de mémoire adjacente — 10 000 dollars. La récompense pour l'écriture ou la lecture d'une zone de mémoire arbitraire peut être obtenue en modifiant ou en obtenant la valeur d'une adresse spécifique en mémoire, et dans le cas de la zone adjacente — pour des erreurs reconnues par l'outil de débogage KASAN (Kernel address sanitizer), telles que le dépassement de tampon ou l'accès à une zone de mémoire déjà libérée. La récompense pour une vulnérabilité DoS est versée lors de la détection d'un déréférencement de pointeur nul (null-ptr-deref dans KASAN).
Source : opennet.ru
