Microsoft a annoncé un prix allant jusqu'à 100 000 $ pour la découverte d'une vulnérabilité sur la plateforme Linux Azure Sphere

La société Microsoft a annoncé disponibilité à verser une prime, d'un montant allant jusqu'à cent mille dollars, pour la découverte d'une faille dans la plateforme IoT Azure Sphere, construite sur la base d'un noyau Linux et utilisant une isolation sandbox pour les services et applications principaux. La prime est promise pour la démonstration de vulnérabilités dans le sous-systÚme Pluton (racine de confiance implémentée dans la puce) ou Secure World (sandbox).

La prime fait partie d'un programme de recherche de trois mois , qui se déroulera du 1er juin au 31 août 2020. L'initiative cible spécifiquement Azure Sphere OS et n'inclut pas les sous-systÚmes cloud, qui sont déjà inclus dans un programme de récompense distinct. Pour recevoir la prime, il est nécessaire de démontrer une vulnérabilité qui, lors d'une attaque locale (compromission de l'application) ou à distance, pourrait mener à l'exécution de code tiers non signé, à l'interception de paramÚtres d'authentification, à l'élévation des privilÚges, à des modifications des paramÚtres ou à une contournement des restrictions du pare-feu. Pour mener les recherches, Microsoft a exprimé sa volonté de fournir aux participants un accÚs aux produits et services, au SDK Azure Sphere, à la documentation technique, ainsi qu'un canal de communication avec les développeurs de la plateforme.La plateforme Azure Sphere est destinée à la création d'appareils IoT, construits sur la base de microcontrÎleurs écoénergétiques (MCU, microcontroller unit) avec des sous-systÚmes périphériques intégrés. Azure Sphere est notamment utilisé dans des équipements de vente, comme ceux de Starbucks. L'une des caractéristiques de la plateforme est le sous-systÚme Pluton, conçu pour fournir des capacités matérielles pour le chiffrement, le stockage de clés privées et l'exécution d'opérations cryptographiques complexes. Pluton comprend un processeur spécialisé distinct, un moteur cryptographique, un générateur de nombres aléatoires matériel et un stockage isolé de clés.

informations

Il convient Ă©galement de noter l'apparition informations concernant la tentative de vente de contenus inconnus issus de dĂ©pĂŽts privĂ©s GitHub de Microsoft. Un individu a dĂ©clarĂ© avoir pu tĂ©lĂ©charger environ 500 Go de donnĂ©es provenant de dĂ©pĂŽts privĂ©s de Microsoft hĂ©bergĂ©s sur GitHub et a fourni comme preuve des captures d'Ă©cran ainsi que 1 Go de donnĂ©es. La plupart des participants ont jugĂ© les preuves peu convaincantes, car les captures d'Ă©cran peuvent facilement ĂȘtre falsifiĂ©es et les donnĂ©es comprenaient un ensemble de fichiers apparemment sans signification, avec des textes en chinois, des tests et des extraits de code. Un ingĂ©nieur de Microsoft a les commentaires dĂ©clarĂ© que la fuite est probablement un canular, car Microsoft a une politique stipulant que dans les dĂ©pĂŽts privĂ©s sur GitHub, des projets devant devenir publics sont hĂ©bergĂ©s pendant une pĂ©riode de 30 jours.

Source : opennet.ru

Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS đŸ”„ Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster