Compania Mozilla cu extinderea inițiativei de recompensare financiară pentru raportarea problemelor de securitate în Firefox. Pe lângă vulnerabilitățile propriu-zise, programul Bug Bounty va acoperi acum și oferirea de soluții pentru mecanismele existente în browser care împiedică exploatarea vulnerabilităților.
Printre aceste mecanisme se numără sistemul de curățare a fragmentelor HTML înainte de utilizare în contexte privilegiate, separarea memoriei pentru nodurile DOM și stringuri/ArrayBuffers, interzicerea eval() în contextul sistemic și procesul părinte, aplicarea unor restricții stricte CSP (Content Security Policy) pe paginile „about:”, interzicerea încărcării în procesul părinte a paginilor diferite de „chrome://”, „resource://” și „about:”, interzicerea executării codului JavaScript extern în procesul părinte, pătrunderea mecanismelor de separare a codului JavaScript privilegiat (folosit pentru constructia interfeței browserului) și non-privilegiat. Ca exemplu de eroare care se încadrează în acordarea unei noi recompense, se menționează verificării eval() în firele Web Worker.
În cazul descoperirii unei vulnerabilități și ocolirii mecanismelor de protecție împotriva exploatației, cercetătorul va putea obține suplimentar 50% din recompensa de bază, pentru vulnerabilitatea descoperită (de exemplu, pentru o vulnerabilitate UXSS care ocolește mecanismul , se va putea obține 7000 USD plus un bonus de 3500 USD). Este demn de remarcat faptul că extinderea programului de recompense realizat de cercetători independenți are loc pe fondul recentului a 250 de angajați Mozilla, sub care întreaga echipă de răspuns la amenințări (Threat management team), care se ocupa cu identificarea și analiza incidentelor, precum și Security team.
În plus, se raportează despre o modificare a regulilor aplicării programului de recompense pentru vulnerabilitățile descoperite în versiunile nightly. Se subliniază că astfel de vulnerabilități sunt adesea descoperite imediat în cursul testelor automatizate interne și al fuzzing-ului. Raportările despre aceste erori nu contribuie la îmbunătățirea securității Firefox și la perfecționarea mecanismelor de fuzzing, așa că recompensele pentru vulnerabilitățile din versiunile nightly vor fi acordate doar dacă problema a fost prezentă în depozitul principal mai mult de 4 zile și nu a fost identificată de verificările interne și angajații Mozilla.
Sursa: opennet.ro
