Mozilla heeft het beloningsprogramma voor het ontdekken van kwetsbaarheden uitgebreid

Mozilla heeft aangekondigd over de uitbreiding van het initiatief voor het uitbetalen van financiƫle beloningen voor het melden van beveiligingsproblemen in Firefox. Naast de specifieke kwetsbaarheden, zal het Bug Bounty-programma nu ook de methoden omzeiling van de bestaande mechanismen in de browser die de werking van exploits blokkeren.

Onder deze mechanismen bevinden zich het opschonen van fragmenten HTML voor gebruik in een bevoorrechte context, geheugenafscherming voor DOM-knooppunten en strings / ArrayBuffers, het verbod op eval() in systeemcontext en de ouderprocessen, het toepassen van strikte CSP (Content Security Policy) beperkingen op 'about:' pagina's, het verbod op het laden van pagina's in het ouderproces die verschillen van 'chrome://', 'resource://' en 'about:', het verbod op het uitvoeren van externe JavaScript-code in het ouderproces, en het omzeilen van mechanismen die bevoorrechte (gebruikt voor het bouwen van de browserinterface) en onbevoorrechte JavaScript-code splitsen. Als voorbeeld van een fout die in aanmerking komt voor de nieuwe beloning, wordt genoemd vergeten de controle op eval() in Web Workerstromen.

Bij de ontdekking van een kwetsbaarheid en het omzeilen van exploitbeschermingsmechanismen kan de onderzoeker een extra 50% van de basisbeloning ontvangen, toegekend voor de ontdekte kwetsbaarheid (bijvoorbeeld voor een UXSS-kwetsbaarheid die het mechanisme omzeilt van HTML Sanitizer, kan men $7000 ontvangen plus een toeslag van $3500). Opmerkelijk is dat de uitbreiding van het programma voor beloningen voor onafhankelijke onderzoekers plaatsvond tegen de achtergrond van de recente ontslagen 250 medewerkers van Mozilla, waaronder de hele Threat management team, die zich bezighield met het identificeren en analyseren van incidenten, evenals een deel van het team Security team. Daarnaast wordt er melding gemaakt van een wijziging in de regels voor het toepassen van het beloningsprogramma op kwetsbaarheden die worden ontdekt in nachtelijke builds. Het wordt opgemerkt dat dergelijke kwetsbaarheden vaak direct worden ontdekt tijdens interne geautomatiseerde controles en fuzzing-tests. Meldingen van dergelijke fouten leiden niet tot een verbeterde beveiliging van Firefox en de verfijning van fuzzing-testmechanismen, daarom zullen beloningen voor kwetsbaarheden in nachtelijke builds alleen worden uitbetaald als het probleem meer dan 4 dagen in de hoofdrepository aanwezig is en niet is ontdekt door interne controles en medewerkers van Mozilla.

Bovendien wordt er melding gemaakt van een wijziging in de regels voor het toekennen van beloningen voor kwetsbaarheden die worden ontdekt in night builds. Het wordt opgemerkt dat dergelijke kwetsbaarheden vaak onmiddellijk worden ontdekt tijdens interne geautomatiseerde controles en fuzzing-tests. Meldingen van dergelijke fouten leiden niet tot verbeteringen in de beveiliging van Firefox en de verfijning van fuzzing-testsystemen, daarom worden beloningen voor kwetsbaarheden in night builds alleen uitgekeerd als het probleem meer dan 4 dagen aanwezig is in de hoofdrepository en niet is ontdekt door interne controles en Mozilla-medewerkers.

Bron: opennet.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers šŸ”„ Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster