Microsoft a acordat o recompensă de până la 100000 de dolari pentru identificarea unei vulnerabilități în platforma Linux Azure Sphere

Compania Microsoft a anunțat a anunțat disponibilitatea de a plăti o recompensă, în valoare de până la o sută de mii de dolari, pentru identificarea unei breșe în platforma IoT Azure Sphere, construită pe baza nucleului Linux și care folosește izolarea sandbox pentru serviciile și aplicațiile de bază. Recompensa este promisă pentru demonstrarea vulnerabilităților în subsistemul Pluton (rădăcină de încredere implementată în cip) sau Secure World (sandbox).

Recompensa face parte dintr-un program de cercetare de trei luni , care se va desfășura între 1 iunie și 31 august 2020. Inițiativa este specifică sistemului de operare Azure Sphere și nu include subsistemele cloud, care sunt deja parte dintr-un alt program de recompensă. Pentru a primi recompensa, este necesară demonstrerea unei vulnerabilități care, în urma unei atacuri locale (compromiterea aplicației) sau la distanță, ar putea duce la executarea unui cod terț cu semnătură digitală neconfirmată, interceptarea parametrilor de autentificare, escaladarea privilegiilor, modificarea setărilor sau ocolirea restricțiilor firewall-ului. Pentru desfășurarea cercetării, compania Microsoft și-a exprimat disponibilitatea de a oferi participanților acces la produsele și serviciile Azure Sphere SDK, documentația tehnică, precum și un canal de comunicare cu dezvoltorii platformei.Platforma Azure Sphere este destinată construirii de dispozitive pentru internetul lucrurilor, bazate pe microcontrolere (MCU, microcontroller unit) eficiente din punct de vedere energetic, cu subsisteme periferice integrate. Azure Sphere este utilizat, printre altele, în echipamente comerciale, cum ar fi cele ale companiilor Starbucks. Una dintre caracteristicile platformei este subsistemul Pluton, destinat furnizării de resurse hardware pentru criptografie, stocarea cheilor private și efectuarea de operații criptografice complexe. Pluton include un procesor specializat separat, un motor criptografic, un generator hardware de numere aleatorii și un depozit izolat pentru chei.

În plus, se poate menționa

apariția informațiilor fără alte detalii. cu privire la încercarea de vânzare a conținutului necunoscut din repositoarele private GitHub ale Microsoft. Necunoscutul a declarat că a reușit să descarce aproximativ 500 GB de date din repositoarele private Microsoft, găzduite pe GitHub, și a oferit ca dovadă capturi de ecran și 1 GB de date. Majoritatea participanților au considerat dovezile neconvingătoare, deoarece capturile de ecran sunt ușor de falsificat, iar în date apare un set lipsit de sens de fișiere cu texte în limba chineză, teste și fragmente de cod. Un inginer Microsoft a comentarii declarat că scurgerea este probabil un fals, deoarece Microsoft are o regulă conform căreia în repositoarele private de pe GitHub sunt găzduite proiecte care trebuie să devină publice în termen de 30 de zile.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster