Google ha annunciato un ampliamento del programma di ricompense per la scoperta di vulnerabilità nella piattaforma Android, nel browser Chrome e nei componenti ad essi sottostanti. L'importo massimo della ricompensa per la creazione di un exploit per la piattaforma Android, che consente l'esecuzione di codice a livello del chip Pixel Titan M2 senza alcuna azione speciale da parte dell'utente (zero-click), è fissato a 1,5 milioni di dollari, se l'attaccante riesce a stabilire un accesso permanente al sistema, e 750.000 dollari per attacchi che non garantiscono il controllo permanente del sistema. Sono previste inoltre ricompense per l'estrazione di dati riservati protetti (fino a 375.000 dollari) e per il bypass dello schermo di blocco (fino a 150.000 dollari).
L'importo massimo della ricompensa per la creazione di un exploit per Chrome, che permette di bypassare tutti i livelli di isolamento del browser e di eseguire il proprio codice nel sistema all'apertura di una pagina web, è aumentato a 250.000 dollari. È prevista inoltre una sovrapremio di ulteriori 250.000 dollari (250.128 dollari) se l'exploit influisce sulle operazioni di gestione della memoria, protette dal meccanismo MiraclePtr. MiraclePtr fornisce un'infrastruttura sui puntatori, eseguendo controlli aggiuntivi e terminando in modo sicuro in caso di accesso a zone di memoria liberate.
Inoltre, per Chrome sono previste ricompense fino a 10.000 dollari per il bypass dell'isolamento tra siti o delle restrizioni di accesso in JavaScript (XSS), fino a 5.000 dollari per il bypass delle limitazioni di storage, per l'exploitation del processo di rendering, per l'estrazione di informazioni utente e per il spoofing dell'URL nella barra degli indirizzi, e da 500 a 7.500 dollari per altri tipi di vulnerabilità. Per le vulnerabilità specifiche di Chrome OS, le ricompense possono arrivare a 30.000 dollari più 10.000 dollari per la sviluppo di una correzione.
Fonte: opennet.ru
