Google ha annunciato l'espansione del programma di ricompense per la scoperta di vulnerabilità nella piattaforma Android, nel browser Chrome e nei componenti sottostanti. L'importo massimo della ricompensa per la creazione di un exploit per la piattaforma Android, che consente l'esecuzione di codice a livello del chip Pixel Titan M2 senza azioni speciali da parte dell'utente (zero-click), è fissato a 1,5 milioni di dollari, se l'attaccante riesce a stabilirsi nel sistema, e 750.000 dollari per attacchi che non stabiliscono un controllo permanente sul sistema. Sono state inoltre istituite ricompense per l'estrazione di dati riservati (fino a 375.000 dollari) e per l'override del blocco dello schermo (fino a 150.000 dollari).
L'importo massimo del premio per la creazione di un exploit per Chrome, che consente di superare tutti i livelli di isolamento del browser e di eseguire il proprio codice nel sistema aprendo una pagina web, è stato aumentato a 250.000 dollari. È prevista inoltre una bonus aggiuntiva di altri 250.000 dollari ($250128), se l'exploit coinvolge operazioni di gestione della memoria protette dal meccanismo MiraclePtr. MiraclePtr fornisce un'applicazione sui puntatori che esegue controlli aggiuntivi e termina l'esecuzione in caso di accesso a aree di memoria rilasciate.
In aggiunta, per Chrome sono previste ricompense fino a 10.000 dollari per il superamento dell'isolamento tra siti o la limitazione degli accessi in JavaScript (XSS), fino a 5.000 dollari per l'elusione delle restrizioni di archiviazione, l'uso del processo di rendering, l'estrazione di informazioni utente e lo spoofing degli URL nella barra degli indirizzi, oltre a ricompense da 500 a 7.500 dollari per altri tipi di vulnerabilità. Per le vulnerabilità specifiche di Chrome OS, sono previste ricompense fino a 30.000 dollari più 10.000 dollari per lo sviluppo di una patch.
Fonte: opennet.ru
