Firma Mozilla o rozszerzeniu inicjatywy związanej z wypłatą nagród pieniężnych za identyfikację problemów z bezpieczeństwem w Firefox. Oprócz bezpośrednich luk, program Bug Bounty teraz obejmie również omijanie istniejących w przeglądarce mechanizmów, które zapobiegają działaniu exploitów.
W skład takich mechanizmów wchodzi system czyszczenia fragmentów HTML przed ich użyciem w uprzywilejowanym kontekście, podział pamięci dla węzłów DOM i ciągów/ArrayBuffers, zakaz eval() w kontekście systemowym i procesie nadrzędnym, stosowanie surowych ograniczeń CSP (Content Security Policy) do stron pomocniczych «about:», zakaz ładowania w procesie nadrzędnym stron innych niż «chrome://», «resource://» i «about:», zakaz wykonywania zewnętrznego kodu JavaScript w procesie nadrzędnym, omijanie mechanizmów rozdzielenia uprzywilejowanego (używanego do budowy interfejsu przeglądarki) i nieuprzywilejowanego kodu JavaScript. Jako przykład błędu, kwalifikującego się do nowej nagrody, podano weryfikację eval() w wątkach Web Workerów.
W przypadku wykrycia luki oraz ominięcia mechanizmów zabezpieczeń przed exploitami badacz będzie mógł otrzymać dodatkowo 50% podstawowej nagrody, za wykrytą podatność (na przykład za lukę UXSS, która omija mechanizm , można uzyskać 7000 USD plus dodatek w wysokości 3500 USD). Ciekawe, że rozszerzenie programu wypłaty nagród dla niezależnych badaczy miało miejsce w kontekście niedawnych 250 pracowników Mozilli, pod które cała ekipa reagowania na zagrożenia (Threat management team), która zajmowała się identyfikacją i analizą incydentów, a także Security team.
Ponadto, zgłoszone zostały zmiany w zasadach stosowania programu wypłaty nagród za luki wykrywane w nocnych wersjach. Zauważono, że takie luki często są odkrywane w trakcie wewnętrznych automatycznych kontroli i testów fuzzingowych. Zgłoszenia dotyczące takich błędów nie prowadzą do poprawy bezpieczeństwa Firefox ani do udoskonalenia mechanizmów testów fuzzingowych, dlatego nagrody za luki w nocnych wersjach będą wypłacane tylko wtedy, gdy problem występuje w głównym repozytorium przez ponad 4 dni i nie został wykryty w ramach wewnętrznych kontroli oraz przez pracowników Mozilli.
Źródło: opennet.ru
