Firma Google o zwiększeniu kwot przyznawanych w ramach wypłat nagród za wykrywanie luk w przeglądarce Chrome oraz komponentach, na których jest ona oparta.
Maksymalna kwota wypłaty za stworzenie exploita do wyjścia z sandboxu zwiększona została z 15 do 30 tysięcy dolarów, za
metodę obejścia ograniczeń dostępu w JavaScript (XSS) z 7,5 do 20 tysięcy dolarów, za zorganizowanie zdalnego wykonywania kodu na poziomie systemu renderowania z 7,5 do 10 tysięcy dolarów, za wykrycie wycieków informacji — z 4 do 5-20 tysięcy dolarów. Wprowadzono wypłaty za metody spoofingu w interfejsie użytkownika (7500 $), podnoszenia uprawnień w web-platformach (5000 $) oraz obejścia zabezpieczeń przed wykorzystywaniem luk (5000 $). Wypłaty za przygotowanie jakościowego i podstawowego opisu (test na wystąpienie problemu i wersja Chrome) luki bez demonstracji exploita wzrosły dwukrotnie.
Dodatkowo, badacze otrzymali możliwość etapowego publikowania zgłoszenia — najpierw można zgłosić sam fakt wykrycia luki, a później dostarczyć exploit w celu uzyskania wyższej nagrody. Zwiększono również bonusową wypłatę za wykrycie luki przy użyciu Chrome Fuzzer do 1000 dolarów.
Dla Chrome OS kwota za exploit do pełnej kompromitacji Chromebooka lub Chromeboxa z trybu gościa została zwiększona do 150 tysięcy dolarów. Dodano nowe wypłaty za luki w oprogramowaniu układowym oraz w systemie blokady ekranu.
W wypłaty nagród za luki w w Google Play wartość informacji o zdalnie wykorzystywanej luce wzrosła z 5 do 20 tysięcy dolarów, a w przypadku wycieku danych i dostępu do chronionych komponentów z 1000 do 3000 dolarów.
Źródło: opennet.ru
