Microsoft Corporation over bereidheid om uit te betalen , tot honderdduizend dollar, voor het ontdekken van een kwetsbaarheid in het IoT-platform , op basis van de Linux-kernel en maakt gebruik van sandbox-isolatie voor essentiële services en toepassingen. De premie is beloofd voor het demonstreren van kwetsbaarheden in de subsysteem (de basis van vertrouwen, geïmplementeerd in de chip) of (sandbox).
De premie maakt deel uit van een drie maanden durend , dat loopt van 1 juni tot 31 augustus 2020. Het initiatief richt zich specifiek op Azure Sphere OS en omvat geen cloudsubsysteem dat al in een apart beloningsprogramma is opgenomen. Om in aanmerking te komen voor de premie, moet een kwetsbaarheid worden gedemonstreerd die kan leiden tot de uitvoering van niet-ondertekende digitale handtekening van externe code, het onderscheppen van authenticatieparameters, het verhogen van privileges, het aanbrengen van wijzigingen in instellingen of het omzeilen van firewalls tijdens een lokale (compromittering van applicaties) of externe aanval. Voor het onderzoek heeft Microsoft bereidheid getoond om deelnemers toegang te geven tot producten en diensten, Azure Sphere SDK, technische documentatie, en ook om een communicatielijn met de platformontwikkelaars te bieden.
Het Azure Sphere-platform is ontworpen voor het creëren van internet-of-things-apparaten, gebouwd op energie-efficiënte microcontrollers (MCU, microcontroller unit) met geïntegreerde randapparatuurssystemen. Azure Sphere wordt ook gebruikt in commerciële apparatuur, zoals die van bedrijven als Starbucks. Een van de kenmerken van het platform is de Pluton-subsysteem, bedoeld voor het bieden van hardware-middelen voor encryptie, opslag van private sleutels en het uitvoeren van complexe cryptografische operaties. Pluton omvat een aparte gespecialiseerde processor, een cryptografische engine, een hardwarematige random number generator en een geïsoleerde sleutelopslag.
Daarnaast kan worden vermeld over een poging tot verkoop door een onbekende van de inhoud van privé GitHub-repositories van Microsoft. De onbekende persoon beweerde dat hij ongeveer 500 GB aan gegevens uit privé repositories van Microsoft op GitHub had gedownload en leverde screenshots en 1 GB aan gegevens als bewijs. De meeste deelnemers vonden de bewijzen niet overtuigend, aangezien screenshots gemakkelijk vervalst kunnen worden en de gegevens een zinloze verzameling bestanden met tekst in het Chinees, tests en codefragmenten bevatten. Een van de ingenieurs van Microsoft verklaarde dat de lek waarschijnlijk een nep is, aangezien Microsoft een regel heeft waarbij projecten in privé repositories op GitHub binnen 30 dagen openbaar moeten worden.
Bron: opennet.ru
