Compania Google a anunțat extinderea inițiativei de plată a recompenselor pentru identificarea problemelor de securitate din nucleul Linux, platforma de orchestrare a containerelor Kubernetes, motorul GKE (Google Kubernetes Engine) și mediu pentru competiții de căutare a vulnerabilităților kCTF (Kubernetes Capture the Flag).
Programul de recompense a fost extins prin introducerea unor bonusuri suplimentare de 20.000 de dolari pentru vulnerabilitățile 0-day, pentru exploitatele care nu necesită activarea suportului pentru spațiile de nume ale utilizatorilor (user namespaces) și pentru demonstrarea unor noi metode de exploatare. Plata de bază pentru demonstrarea unui exploit funcțional în kCTF este de 31.337 de dolari (plata de bază se face participantului care demonstrează primul un exploit funcțional, dar bonusurile pot fi aplicate și pentru exploitatele ulterioare pentru aceeași vulnerabilitate).
În total, având în vedere bonusurile, suma maximă a recompensei pentru un exploit 1-day (problemele identificate pe baza analizei corecțiilor de bug-uri în baza de cod care nu sunt marcate ca vulnerabilități) poate ajunge la 71.337 de dolari (a fost 31.337 de dolari), iar pentru 0-day (problemele pentru care nu există încă o corecție) — 91.337 de dolari (a fost 50.337 de dolari). Programul de plăți va fi valabil până pe 31 decembrie 2022.
Se menționează că în ultimele trei luni, Google a procesat 9 cereri cu informații despre vulnerabilități, pentru care au fost plătite 175.000 de dolari. Cercetătorii participanți au pregătit cinci exploate pentru vulnerabilitățile 0-day și două pentru vulnerabilitățile 1-day. Privind trei probleme deja corectate în nucleul Linux (CVE-2021-4154 în cgroup-v1, CVE-2021-22600 în af_packet și CVE-2022-0185 în VFS), informațiile au fost dezvăluite public (problemele menționate au fost deja identificate prin Syzkaller și pentru două probleme din nucleu au fost adăugate corecții).
Sursa: opennet.ro
