L'azienda Mozilla l'espansione dell'iniziativa di pagamento per la segnalazione di problemi di sicurezza in Firefox. Oltre alle vulnerabilità stesse, il programma Bug Bounty adesso includerà anche l'aggiramento dei meccanismi esistenti nel browser che ostacolano il funzionamento degli exploit.
Tra questi meccanismi ci sono il sistema di pulizia dei frammenti HTML prima dell'uso in contesti privilegiati, la separazione della memoria per i nodi DOM e le stringhe/ArrayBuffers, il divieto di eval() nel contesto di sistema e nel processo genitore, l'applicazione di rigide limitazioni CSP (Content Security Policy) alle pagine di servizio «about:», il divieto di caricare nel processo genitore pagine diverse da «chrome://», «resource://» e «about:», il divieto di eseguire codice JavaScript esterno nel processo genitore, e l'aggiramento dei meccanismi di separazione del codice JavaScript privilegiato (utilizzato per costruire l'interfaccia del browser) e non privilegiato. Un esempio di errore, soggetto al pagamento del nuovo premio, è del controllo per eval() nei thread dei Web Worker.
Se viene identificata una vulnerabilità e aggirati i meccanismi di protezione dagli exploit, il ricercatore potrà ricevere un ulteriore 50% della ricompensa base per la vulnerabilità identificata (ad esempio, per una vulnerabilità UXSS che aggira il meccanismo , si potranno ottenere $7000 più un bonus di $3500). È interessante notare che l'espansione del programma di pagamento per ricercatori indipendenti avviene dopo il recente di 250 dipendenti di Mozilla, sotto il quale l'intero team di gestione delle minacce (Threat management team), che si occupava dell'individuazione e dell'analisi degli incidenti, oltre a di sicurezza.
Inoltre, si riporta un cambiamento nelle regole di applicazione del programma di pagamento per le vulnerabilità identificate nelle versioni notturne. Si osserva che tali vulnerabilità vengono spesso rapidamente rilevate durante i controlli automatizzati interni e nei test di fuzzing. Le segnalazioni riguardanti tali errori non portano a miglioramenti della sicurezza di Firefox e all'ottimizzazione dei meccanismi di testing fuzzing, pertanto le ricompense per le vulnerabilità nelle versioni notturne saranno corrisposte solo se il problema è presente nel repository principale per più di 4 giorni ed è rimasto non identificato dai controlli interni e dal personale di Mozilla.
Fonte: opennet.ru
