Microsoft ha assegnato un premio fino a $100.000 per la segnalazione di vulnerabilità nella piattaforma Linux Azure Sphere

Azienda Microsoft ha annunciato pronto a pagare il premio, dell'importo di fino a centomila dollari, per la scoperta di vulnerabilità nella piattaforma IoT Azure Sphere, costruita sul nucleo Linux e che utilizza l'isolamento sandbox per i servizi e le applicazioni principali. Il premio è promesso per la dimostrazione di vulnerabilità nel sottosistema Pluton (radice di fiducia implementata nel chip) o Secure World (sandbox).

Il premio fa parte di un programma di ricerca di tre mesi , che si svolgerà dal 1° giugno al 31 agosto 2020. L'iniziativa è mirata specificamente al sistema operativo Azure Sphere e non include le sottosistemi cloud, già inclusi in un programma di premi separato. Per ottenere il premio, è necessario dimostrare una vulnerabilità che, in caso di attacco locale (compromissione dell'applicazione) o remoto, può portare all'esecuzione di codice di terzi non firmato digitalmente, intercettare parametri di autenticazione, elevare privilegi, apportare modifiche alle impostazioni o eludere i limiti del firewall. Per condurre la ricerca, Microsoft ha espresso la disponibilità a fornire ai partecipanti accesso a prodotti e servizi, Azure Sphere SDK, documentazione tecnica, e anche garantire un canale di comunicazione con gli sviluppatori della piattaforma.La piattaforma Azure Sphere è progettata per creare dispositivi Internet of Things, costruiti su microcontrollori (MCU, microcontroller unit) a risparmio energetico con sottosistemi periferici integrati. Azure Sphere è utilizzato anche in attrezzature commerciali, come quelle di aziende come Starbucks. Una delle caratteristiche della piattaforma è il sottosistema Pluton, destinato a fornire risorse hardware per la crittografia, la memorizzazione di chiavi segrete e l'esecuzione di operazioni crittografiche complesse. Pluton include un processore specializzato separato, un motore crittografico, un generatore di numeri casuali hardware e un'area di memorizzazione delle chiavi isolata.

informazioni

In aggiunta, si può notare l'emergere informazioni di un tentativo di vendita da parte di un soggetto sconosciuto del contenuto di repository privati di GitHub di Microsoft. L'ignoto ha dichiarato di essere riuscito a caricare circa 500 GB di dati da repository privati di Microsoft ospitati su GitHub, fornendo come prova screenshot e 1 GB di dati. La maggior parte dei partecipanti ha ritenuto le prove non convincenti, poiché gli screenshot possono essere facilmente falsificati e nei dati era presente un insieme di file privi di senso con testo in cinese, test e frammenti di codice. Uno degli ingegneri di Microsoft ha commenti dichiarato che la fuga di notizie è probabilmente un falso, poiché in Microsoft esiste una regola secondo la quale nei repository privati su GitHub vengono ospitati progetti che dovrebbero diventare pubblici entro 30 giorni.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster