Firma Google zaprezentowała inicjatywę kvmCTF, w ramach której badacze bezpieczeństwa mogą otrzymać nagrody pieniężne za wykrywanie luk w hiperwizyjnej KVM (Kernel-based Virtual Machine). Zainteresowanie Google KVM wynika z wykorzystania tego hiperwizora w usłudze Google Cloud, a także na platformach Android i ChromeOS (CrosVM oparty jest na KVM). Aby otrzymać nagrodę, należy zademonstrować wykorzystanie luki w specjalnie przygotowanym środowisku CTF (Capture the Flag) opartym na świeżym jądrze Linuxa, wirtualizującym maszynę, do której dostęp przyznawany jest na wnioski. Atakujący jest zachęcany do wykorzystania luki w podsystemie KVM jądra Linuxa, które zapewnia działanie systemu gospodarza w tym środowisku.
Za wykrycie wcześniej nieznanej luki, która pozwala na wydostanie się z maszyny wirtualnej, przewidziana jest nagroda w wysokości 250 tysięcy dolarów, a za luki, które pozwalają na zapis do dowolnego obszaru pamięci — 100 tysięcy dolarów. Za luki prowadzące do odczytu z dowolnego obszaru pamięci lub zapisu do sąsiednich obszarów pamięci ogłoszono nagrodę w wysokości 50 tysięcy dolarów, za lukę DoS — 20 tysięcy dolarów, a za odczyt z sąsiedniego obszaru pamięci — 10 tysięcy dolarów. Nagrodę za zapis lub odczyt z dowolnego obszaru pamięci można uzyskać, zmieniając lub uzyskując wartość konkretnego adresu w pamięci, a w przypadku sąsiedniego obszaru — za błędy rozpoznawane przez narzędzie debugowania KASAN (Kernel address sanitizer), takie jak przepełnienie bufora lub dostęp do już zwolnionego obszaru pamięci. Nagroda za lukę DoS jest wypłacana po wykryciu dereferencji wskaźnika zerowego (null-ptr-deref w KASAN).
Źródło: opennet.ru
