Microsoft ha annunciato un premio fino a $100000 per la scoperta di vulnerabilità nella piattaforma Linux Azure Sphere

Azienda Microsoft ha annunciato disponibilità a corrispondere un premio, fino a cento mila dollari, per la segnalazione di una vulnerabilità nella piattaforma IoT Azure Sphere, costruita sul nucleo Linux e utilizza l'isolamento sandbox per i principali servizi e applicazioni. Il premio è promesso per la dimostrazione di vulnerabilità nel sottosistema Pluton (l'elemento di fiducia implementato nel chip) o Secure World (sandbox).

Il premio fa parte di un programma di ricerca di tre mesi , che si svolgerà dal 1 giugno al 31 agosto 2020. L'iniziativa si concentra specificamente su Azure Sphere OS e non include i sottosistemi cloud, già facenti parte di un programma di ricompensa separato. Per ricevere il premio, è necessario dimostrare una vulnerabilità che, attraverso un attacco locale (compromissione dell'applicazione) o remoto, può portare all'esecuzione di codice di terze parti non firmato digitalmente, all'intercettazione dei parametri di autenticazione, all'elevazione dei privilegi, a modifiche alle impostazioni o a bypassare le restrizioni del firewall. Per svolgere la ricerca, Microsoft ha espresso disponibilità a fornire ai partecipanti accesso a prodotti e servizi, Azure Sphere SDK, documentazione tecnica e garantire un canale di comunicazione con gli sviluppatori della piattaforma., che si terrà dal 1 giugno al 31 agosto 2020. L'iniziativa è focalizzata specificamente su Azure Sphere OS e non include le sottosistemi cloud già incluse in un programma di ricompensa separato. Per ricevere la ricompensa, è necessario dimostrare una vulnerabilità che, attraverso un attacco locale (compromissione dell'applicazione) o remoto, possa portare all'esecuzione di codice di terzi senza una firma digitale valida, all'intercettazione dei parametri di autenticazione, all'elevazione dei privilegi, alla modifica delle impostazioni o alla circumvenzione delle restrizioni del firewall. Per condurre la ricerca, Microsoft ha espresso disponibilità a fornire ai partecipanti accesso a prodotti e servizi, Azure Sphere SDK, documentazione tecnica e a garantire un canale di comunicazione con gli sviluppatori della piattaforma.

La piattaforma Azure Sphere è progettata per creare dispositivi IoT, basati su microcontrollori (MCU, microcontroller unit) ad alta efficienza energetica con sottosistemi periferici integrati. Azure Sphere viene utilizzato anche in attrezzature commerciali, da aziende come Starbucks. Una delle caratteristiche della piattaforma è il sottosistema Pluton, progettato per fornire le risorse hardware per la crittografia, la conservazione delle chiavi private e l'esecuzione di operazioni crittografiche complesse. Pluton include un processore specializzato separato, un motore crittografico, un generatore hardware di numeri casuali e uno spazio di archiviazione isolato per le chiavi.

Inoltre, si può notare l'introduzione informazioni sulla tentata vendita da parte di un anonimo di contenuti di repository privati di GitHub di Microsoft. L'anonimo ha dichiarato di essere riuscito a caricare circa 500 GB di dati da repository privati di Microsoft, ospitati su GitHub, e ha fornito come prova screenshot e 1 GB di dati. La maggior parte dei partecipanti ha considerato le prove non convincenti, poiché gli screenshot possono essere facilmente falsificati e nei dati appariva un insieme di file senza senso con testo in cinese, test e frammenti di codice. Un ingegnere di Microsoft ha i commenti dichiarato che la fuga di notizie è probabilmente una bufala, poiché in Microsoft esiste una regola secondo cui i progetti all'interno di repository privati su GitHub devono diventare pubblici entro 30 giorni.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, server VPS VDS 🔥 Acquista hosting affidabile per siti web con protezione DDoS, server VPS VDS | ProHoster