Google a augmenté la récompense pour la découverte de vulnérabilités dans Android à 1,5 million de dollars, et dans Chrome à 500 000 dollars.

La société Google a annoncé l'extension de son programme de récompenses pour la découverte de vulnérabilités sur la plateforme Android, le navigateur Chrome et les composants sous-jacents. Le montant maximal de la prime pour la création d'un exploit permettant l'exécution de code au niveau de la puce Pixel Titan M2 sans intervention de l'utilisateur (zero-click) est fixé à 1,5 million de dollars, si l'attaquant parvient à s'introduire dans le système, et à 750 000 dollars pour les attaques qui n'établissent pas un contrôle permanent sur le système. De plus, des primes sont établies pour l'extraction de données confidentielles protégées (jusqu'à 375 000 dollars) et pour le contournement logiciel de l'écran de verrouillage (jusqu'à 150 000 dollars).

Le montant maximal de la récompense pour la création d'un exploit pour Chrome, permettant de contourner tous les niveaux d'isolation du navigateur et d'exécuter son code sur le système en ouvrant une page web, a été porté à 250 000 dollars. De plus, une prime supplémentaire de 250 000 dollars (250 128 $) est prévue si l'exploitation touche à des opérations de gestion de la mémoire protégées par le mécanisme MiraclePtr. MiraclePtr fournit une liaison sur les pointeurs, effectuant des vérifications supplémentaires et terminant le processus en cas de détection d'un accès à des zones de mémoire libérées.

En outre, des primes sont en vigueur pour Chrome, allant jusqu'à 10 000 dollars pour le contournement de l'isolation entre sites ou la restrictions d'accès dans JavaScript (XSS), jusqu'à 5 000 dollars pour le contournement des limitations de stockage, l'exploitation du processus de rendu, l'extraction d'informations utilisateur et le spoofing d'URL dans la barre d'adresse, ainsi que de 500 à 7 500 dollars pour d'autres types de vulnérabilités. Des primes allant jusqu'à 30 000 dollars plus 10 000 dollars pour le développement d'un correctif sont établies pour les vulnérabilités spécifiques à Chrome OS.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster