Azienda Mozilla sull'espansione dell'iniziativa di pagamento delle ricompense in denaro per l'individuazione di problemi di sicurezza in Firefox. Oltre alle vulnerabilità, il programma Bug Bounty ora comprenderà anche l'aggiramento dei meccanismi esistenti nel browser che ostacolano il funzionamento degli exploit.
Tra questi meccanismi vi è il sistema di pulizia dei frammenti HTML prima dell'uso in un contesto privilegiato, la separazione della memoria per i nodi DOM e le stringhe/ArrayBuffers, il divieto di eval() nel contesto di sistema e nel processo genitore, l'applicazione di severe restrizioni CSP (Content Security Policy) alle pagine di servizio "about:", il divieto di caricamento nel processo genitore di pagine diverse da "chrome://", "resource://" e "about:", il divieto di esecuzione di codice JavaScript esterno nel processo genitore, e l'aggiramento dei meccanismi di separazione tra codice JavaScript privilegiato (utilizzato per la costruzione dell'interfaccia del browser) e codice JavaScript non privilegiato. Come esempio di errore che rientra nel pagamento della nuova ricompensa, si cita su eval() nei thread dei Web Worker.
Qualora vengano individuate vulnerabilità e aggiramenti dei meccanismi di protezione dagli exploit, il ricercatore potrà ricevere un ulteriore 50% della ricompensa di base, per la vulnerabilità individuata (ad esempio, per una vulnerabilità UXSS che aggira il meccanismo , sarà possibile ottenere $7000 più un bonus di $3500). È interessante notare che l'espansione del programma di pagamento delle ricompense per i ricercatori indipendenti avviene a seguito del recente di 250 dipendenti di Mozilla, compresa l'intera squadra di gestione delle minacce (Threat management team), che si occupava dell'individuazione e dell'analisi degli incidenti, oltre a Security team.
Inoltre, si segnala un cambiamento nelle regole di applicazione del programma delle ricompense per le vulnerabilità scoperte nelle versioni notturne. Si osserva che tali vulnerabilità vengono spesso rilevate immediatamente durante le verifiche automatizzate interne e il fuzzing. Le segnalazioni di tali errori non portano a un miglioramento della sicurezza di Firefox né al perfezionamento dei meccanismi di fuzzing, pertanto le ricompense per le vulnerabilità nelle versioni notturne saranno assegnate solo se il problema persiste nel repository principale per più di 4 giorni ed è rimasto non rilevato dalle verifiche interne e dai dipendenti di Mozilla.
Fonte: opennet.ru
