Google sull'aumento degli importi accreditati nell'ambito del pagamento delle ricompense per la scoperta di vulnerabilità nel browser Chrome e nei suoi componenti sottostanti.
L'importo massimo della ricompensa per la creazione di un exploit che esca dall'ambiente sandbox è stato aumentato da 15 a 30 mila dollari, per
il metodo di bypass del controllo degli accessi in JavaScript (XSS) da 7,5 a 20 mila dollari, per l'organizzazione dell'esecuzione remota del codice a livello di sistema di rendering da 7,5 a 10 mila dollari, per la scoperta di perdite di informazioni — da 4 a 5-20 mila dollari. Sono stati introdotti pagamenti per metodi di spoofing nell'interfaccia utente ($7500), elevazione dei privilegi nella web platform ($5000) e bypass della protezione contro l'esploitazione di vulnerabilità ($5000). Le ricompense per la preparazione di una descrizione qualitativa e di base (test per la manifestazione del problema e versione di chrome) della vulnerabilità senza dimostrazione dell'exploit sono state raddoppiate.
Inoltre, agli ricercatori è stata offerta la possibilità di pubblicare la segnalazione in più fasi: inizialmente è possibile segnalare il fatto della vulnerabilità e in seguito fornire un exploit per ottenere una ricompensa maggiore. Inoltre, il bonus per la segnalazione di vulnerabilità tramite Chrome Fuzzer è aumentato fino a 1000 dollari.
Per Chrome OS, la somma per un exploit che compromette completamente un Chromebook o un Chromebox in modalità ospite è aumentata a 150.000 dollari. Sono stati aggiunti nuovi pagamenti per le vulnerabilità nel firmware e nel sistema di blocco dello schermo.
In pagamenti delle ricompense per le vulnerabilità in su Google Play, il valore delle informazioni su vulnerabilità sfruttabili da remoto è aumentato da 5 a 20.000 dollari, mentre quello per la perdita di dati e l'accesso a componenti protetti è passato da 1000 a 3000 dollari.
Fonte: opennet.ru
