Firma Google ogłosiła rozszerzenie inicjatywy dotyczącej wypłaty nagród pieniężnych za wykrywanie problemów bezpieczeństwa w jądrze Linux, platformie orkiestracji kontenerów Kubernetes, silniku GKE (Google Kubernetes Engine) oraz środowisku do organizacji zawodów w poszukiwaniu luk kCTF (Kubernetes Capture the Flag).
Do programu nagród wprowadzono dodatkowe bonusy w wysokości 20 tysięcy dolarów za luki 0-day, za exploity, które nie wymagają włączenia wsparcia dla przestrzeni nazw identyfikatorów użytkowników (user namespaces) oraz za demonstrowanie nowych metod eksploatacji. Podstawowa nagroda za wykazanie działania exploita w kCTF wynosi 31337 dolarów (podstawowa wypłata jest przyznawana uczestnikowi, który jako pierwszy zademonstruje działający exploit, ale bonusy mogą być stosowane również do późniejszych exploitów wobec tej samej luki).
Łącznie z bonusami maksymalna kwota nagrody za exploit 1-day (problemy zidentyfikowane na podstawie analizy poprawek w kodzie, które nie są wyraźnie oznaczone jako luki) może wynosić do 71337 dolarów (wcześniej $31337), natomiast za 0-day (problemy, dla których nie ma jeszcze poprawek) – 91337 dolarów (wcześniej $50337). Program wypłat będzie obowiązywał do 31 grudnia 2022 roku.
Zauważono, że w ciągu ostatnich trzech miesięcy Google rozpatrzyło 9 zgłoszeń z informacjami o lukach, w ramach których wypłacono 175 tysięcy dolarów. Uczestniczący badacze przygotowali pięć exploitów dla luk 0-day oraz dwa dla luk 1-day. Informacje o trzech lukach, które już zostały naprawione w jądrze Linux (CVE-2021-4154 w cgroup-v1, CVE-2021-22600 w af_packet oraz CVE-2022-0185 w VFS), zostały ujawnione publicznie (wspomniane problemy wcześniej zostały zidentyfikowane za pomocą Syzkaller, a dla dwóch z nich w jądrze zostały wprowadzone poprawki).
Źródło: opennet.ru
