Entreprise Mozilla sur l'extension de l'initiative de récompense monétaire pour la détection des problèmes de sécurité dans Firefox. En plus des vulnérabilités elles-mêmes, le programme Bug Bounty visera maintenant également le contournement des mécanismes présents dans le navigateur qui empêchent le fonctionnement des exploits.
Ces mécanismes incluent un système de nettoyage des fragments HTML avant leur utilisation dans un contexte privilégié, la séparation de la mémoire pour les nœuds DOM et les chaînes /ArrayBuffers, l'interdiction de eval() dans le contexte système et le processus parent, l'application de restrictions strictes CSP (Content Security Policy) aux pages « about: », l'interdiction de charger dans le processus parent des pages autres que « chrome:// », « resource:// » et « about: », l'interdiction d'exécuter du code JavaScript externe dans le processus parent, et le contournement des mécanismes de séparation du code JavaScript privilégié (utilisé pour construire l'interface du navigateur) et non privilégié. Comme exemple d'erreur susceptible de donner lieu à une nouvelle récompense, on cite de vérification pour eval() dans les threads Web Workers.
Lorsqu'une vulnérabilité et un contournement des mécanismes de protection contre les exploits sont découverts, le chercheur pourra obtenir 50 % supplémentaires de la récompense de base, pour la vulnérabilité détectée (par exemple, pour une vulnérabilité UXSS contournant le mécanisme , il sera possible d'obtenir 7000 $ plus un bonus de 3500 $). Il est à noter que l'extension du programme de récompenses pour les chercheurs indépendants intervient dans le contexte du récent de 250 employés de Mozilla, parmi lesquels toute l'équipe en charge de la gestion des menaces (Threat management team), qui s'occupait de l'identification et de l'analyse des incidents, ainsi que Security team.
De plus, il a été signalé un changement dans les règles d'application du programme de récompense pour les vulnérabilités détectées dans les versions nocturnes. Il est noté que de telles vulnérabilités sont souvent immédiatement détectées lors des vérifications automatisées internes et du fuzzing. Les rapports sur de telles erreurs ne contribuent pas à l'amélioration de la sécurité de Firefox et au perfectionnement des mécanismes de fuzzing, c'est pourquoi les récompenses pour les vulnérabilités dans les versions nocturnes ne seront versées que si le problème est présent dans le dépôt principal pendant plus de 4 jours et reste non détecté par les vérifications internes et par les employés de Mozilla.
Source : opennet.ru
