Microsoft ogłosił nagrodę do 100000 dolarów za wykrycie luki w platformie Linux Azure Sphere

Firma Microsoft ogłosiła o gotowości do wypłaty premii, o wysokości do stu tysięcy dolarów, za wskazanie luki w platformie IoT Azure Sphere, zbudowanej na bazie jądra Linux i stosującej izolację sandbox dla podstawowych usług i aplikacji. Premia jest obiecana za wykazanie podatności w podsystemie Pluton (rdzeń zaufania, realizowany w chipie) lub Secure World (sandbox).

Premia jest częścią trzymiesięcznego programu badawczego, który potrwa od 1 czerwca do 31 sierpnia 2020 roku. Inicjatywa koncentruje się właśnie na Azure Sphere OS i nie obejmuje podsystemów chmurowych, które są już objęte osobnym programem nagród. Aby otrzymać premię, należy wykazać podatność, która podczas ataku lokalnego (kompromitacja aplikacji) lub zdalnego może prowadzić do wykonania niezapewniającego cyfrowego podpisu kodu strony, przechwycenia parametrów uwierzytelniania, podniesienia uprawnień, wprowadzenia zmian w ustawieniach lub obejścia ograniczeń zapory sieciowej. W celu przeprowadzenia badań firma Microsoft wyraziła gotowość do udostępnienia uczestnikom dostępu do produktów i usług, Azure Sphere SDK, dokumentacji technicznej oraz zapewnienia kanału komunikacji z deweloperami platformy.

Platforma Azure Sphere jest zaprojektowana do tworzenia urządzeń internetu rzeczy, opartych na energooszczędnych mikrokontrolerach (MCU, microcontroller unit) z wbudowanymi subsystemami peryferyjnymi. Azure Sphere jest wykorzystywana m.in. w sprzęcie handlowym, na przykład w takich firmach jak Starbucks. Jedną z cech platformy jest podsystem Pluton, zaprojektowany do zapewnienia sprzętowych środków do szyfrowania, przechowywania kluczy prywatnych i wykonywania skomplikowanych operacji kryptograficznych. Pluton zawiera oddzielny specjalizowany procesor, silnik kryptograficzny, sprzętowy generator liczb losowych oraz izolowane z magazyn kluczy.

Dodatkowo można zaznaczyć pojawienie się informacji o próbie sprzedaży nieznanych treści z prywatnych repozytoriów GitHub Microsoft. Nieznany użytkownik twierdził, że udało mu się pobrać około 500 GB danych z prywatnych repozytoriów Microsoft umieszczonych na GitHub, a jako dowód przedstawił zrzuty ekranu oraz 1 GB danych. Większość uczestników uznała dowody za mało przekonujące, ponieważ zrzuty ekranu można łatwo sfałszować, a w danych figurował jakiś bezsensowny zestaw plików z tekstem w chińskim języku, testami i fragmentami kodu. Jeden z inżynierów Microsoft w komentarze stwierdził, że wyciek prawdopodobnie jest fałszywy, ponieważ w Microsoft obowiązuje zasada, zgodnie z którą w prywatnych repozytoriach na GitHub umieszczane są projekty, które mają stać się publiczne w ciągu 30 dni.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster