Mozilla a extins programul de recompense pentru descoperirea vulnerabilităților

Compania Mozilla a anunțat cu extinderea inițiativei de recompensare financiară pentru raportarea problemelor de securitate în Firefox. Pe lângă vulnerabilitățile propriu-zise, programul Bug Bounty va acoperi acum și metode oferirea de soluții pentru mecanismele existente în browser care împiedică exploatarea vulnerabilităților.

Printre aceste mecanisme se numără sistemul de curățare a fragmentelor HTML înainte de utilizare în contexte privilegiate, separarea memoriei pentru nodurile DOM și stringuri/ArrayBuffers, interzicerea eval() în contextul sistemic și procesul părinte, aplicarea unor restricții stricte CSP (Content Security Policy) pe paginile „about:”, interzicerea încărcării în procesul părinte a paginilor diferite de „chrome://”, „resource://” și „about:”, interzicerea executării codului JavaScript extern în procesul părinte, pătrunderea mecanismelor de separare a codului JavaScript privilegiat (folosit pentru constructia interfeței browserului) și non-privilegiat. Ca exemplu de eroare care se încadrează în acordarea unei noi recompense, se menționează uitarea verificării eval() în firele Web Worker.

În cazul descoperirii unei vulnerabilități și ocolirii mecanismelor de protecție împotriva exploatației, cercetătorul va putea obține suplimentar 50% din recompensa de bază, acordată pentru vulnerabilitatea descoperită (de exemplu, pentru o vulnerabilitate UXSS care ocolește mecanismul HTML Sanitizer, se va putea obține 7000 USD plus un bonus de 3500 USD). Este demn de remarcat faptul că extinderea programului de recompense realizat de cercetători independenți are loc pe fondul recentului demisiei a 250 de angajați Mozilla, sub care a fost întreaga echipă de răspuns la amenințări (Threat management team), care se ocupa cu identificarea și analiza incidentelor, precum și o parte din echipa Security team.

În plus, se raportează despre o modificare a regulilor aplicării programului de recompense pentru vulnerabilitățile descoperite în versiunile nightly. Se subliniază că astfel de vulnerabilități sunt adesea descoperite imediat în cursul testelor automatizate interne și al fuzzing-ului. Raportările despre aceste erori nu contribuie la îmbunătățirea securității Firefox și la perfecționarea mecanismelor de fuzzing, așa că recompensele pentru vulnerabilitățile din versiunile nightly vor fi acordate doar dacă problema a fost prezentă în depozitul principal mai mult de 4 zile și nu a fost identificată de verificările interne și angajații Mozilla.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster