Mozilla rozszerzyła program wypłaty nagród za wykrywanie podatności

Firma Mozilla ogłosiła o rozszerzeniu inicjatywy związanej z wypłatą nagród pieniężnych za identyfikację problemów z bezpieczeństwem w Firefox. Oprócz bezpośrednich luk, program Bug Bounty teraz obejmie również metod omijanie istniejących w przeglądarce mechanizmów, które zapobiegają działaniu exploitów.

W skład takich mechanizmów wchodzi system czyszczenia fragmentów HTML przed ich użyciem w uprzywilejowanym kontekście, podział pamięci dla węzłów DOM i ciągów/ArrayBuffers, zakaz eval() w kontekście systemowym i procesie nadrzędnym, stosowanie surowych ograniczeń CSP (Content Security Policy) do stron pomocniczych «about:», zakaz ładowania w procesie nadrzędnym stron innych niż «chrome://», «resource://» i «about:», zakaz wykonywania zewnętrznego kodu JavaScript w procesie nadrzędnym, omijanie mechanizmów rozdzielenia uprzywilejowanego (używanego do budowy interfejsu przeglądarki) i nieuprzywilejowanego kodu JavaScript. Jako przykład błędu, kwalifikującego się do nowej nagrody, podano zapomnianą weryfikację eval() w wątkach Web Workerów.

W przypadku wykrycia luki oraz ominięcia mechanizmów zabezpieczeń przed exploitami badacz będzie mógł otrzymać dodatkowo 50% podstawowej nagrody, przyznawanej za wykrytą podatność (na przykład za lukę UXSS, która omija mechanizm HTML Sanitizer, można uzyskać 7000 USD plus dodatek w wysokości 3500 USD). Ciekawe, że rozszerzenie programu wypłaty nagród dla niezależnych badaczy miało miejsce w kontekście niedawnych zwolnień 250 pracowników Mozilli, pod które wpadła cała ekipa reagowania na zagrożenia (Threat management team), która zajmowała się identyfikacją i analizą incydentów, a także część zespołu Security team.

Ponadto, zgłoszone zostały zmiany w zasadach stosowania programu wypłaty nagród za luki wykrywane w nocnych wersjach. Zauważono, że takie luki często są odkrywane w trakcie wewnętrznych automatycznych kontroli i testów fuzzingowych. Zgłoszenia dotyczące takich błędów nie prowadzą do poprawy bezpieczeństwa Firefox ani do udoskonalenia mechanizmów testów fuzzingowych, dlatego nagrody za luki w nocnych wersjach będą wypłacane tylko wtedy, gdy problem występuje w głównym repozytorium przez ponad 4 dni i nie został wykryty w ramach wewnętrznych kontroli oraz przez pracowników Mozilli.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster