Google inizierà a erogare ricompense per la segnalazione di vulnerabilità nel hypervisor KVM

Google ha presentato l'iniziativa kvmCTF, nell'ambito della quale i ricercatori di sicurezza possono ricevere una ricompensa in denaro per la scoperta di vulnerabilità nel hypervisor KVM (Kernel-based Virtual Machine). L'interesse di Google per KVM è legato all'uso di questo hypervisor nel servizio Google Cloud, così come nelle piattaforme Android e ChromeOS (CrosVM è basato su KVM). Per ricevere la ricompensa, deve essere dimostrato un attacco a un ambiente CTF (Capture the Flag) appositamente preparato, basato su un kernel Linux aggiornato, che esegue una macchina virtuale a cui si accede su richiesta. Si invita l'attaccante a sfruttare una vulnerabilità nel sotto-sistema KVM nel kernel Linux, che garantisce il funzionamento del sistema host in questo ambiente.

Per la scoperta di una vulnerabilità sconosciuta che consente di uscire dalla macchina virtuale, è prevista una ricompensa di 250.000 dollari, mentre per le vulnerabilità che consentono di scrivere in aree di memoria arbitrarie, è prevista una ricompensa di 100.000 dollari. Una ricompensa di 50.000 dollari è prevista per le vulnerabilità che portano a letture da aree di memoria arbitrarie o scritture in aree di memoria adiacenti, 20.000 dollari per una vulnerabilità DoS e 10.000 dollari per la lettura da aree di memoria adiacenti. La ricompensa per la scrittura o la lettura di aree di memoria arbitrarie può essere ottenuta modificando o ottenendo il valore di un indirizzo specifico in memoria, e nel caso di aree adiacenti, per errori riconosciuti dallo strumento di debugging KASAN (Kernel address sanitizer), come il buffer overflow o l'accesso a un'area di memoria già liberata. La ricompensa per la vulnerabilità DoS viene pagata al rilevamento di dereferenziamento di un puntatore nullo (null-ptr-deref in KASAN).

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster