Google do të fillojë të ofrojë shpërblime për zbardhjen e dobësive në hipervizorin KVM

Kompania Google prezantoi iniciativën kvmCTF, ku studiuesit në fushën e sigurisë mund të marrin shpërblim financiar për zbardhjen e dobësive në hipervizorin KVM (Kernel-based Virtual Machine). Interesi i Google për KVM është i lidhur me përdorimin e këtij hipervizori në shërbimin Google Cloud, si dhe në platforma si Android dhe ChromeOS (CrosVM bazohet në KVM). Për të marrë shpërblimin, duhet të demonstrohet një sulm në një ambient të posaçëm CTF (Capture the Flag) që përdor një bërthamë të re Linux, duke ekzekutuar një makinë virtuale, aksesin e së cilës e ofrojnë me kërkesa. Sulmuesit iu ofrohet mundësia për të shfrytëzuar një dobësi në nën-sistemin KVM në bërthamën Linux, e cila siguron funksionimin e sistemit host në këtë ambient.

PĂ«r zbulimin e njĂ« vulnerabiliteti tĂ« panjohur mĂ« parĂ«, i cili lejon daljen nga makina virtuale, Ă«shtĂ« paraparĂ« shpĂ«rblim prej 250 mijĂ« dollarĂ«sh, ndĂ«rsa pĂ«r vulnerabilitetet qĂ« lejojnĂ« shkrimin nĂ« njĂ« hapĂ«sirĂ« tĂ« rastĂ«sishme tĂ« memories, shpĂ«rblimi Ă«shtĂ« 100 mijĂ« dollarĂ«. PĂ«r vulnerabilitetet qĂ« çojnĂ« nĂ« leximin nga njĂ« hapĂ«sirĂ« e rastĂ«sishme e memories ose shkrimin nĂ« hapĂ«sira tĂ« ngjitura tĂ« memories, shpĂ«rblimi Ă«shtĂ« 50 mijĂ« dollarĂ«, pĂ«r vulnerabilitetin DoS — 20 mijĂ« dollarĂ«, dhe pĂ«r leximin nga njĂ« hapĂ«sirĂ« e ngjitur e memories — 10 mijĂ« dollarĂ«. ShpĂ«rblimi pĂ«r shkrimin ose leximin e hapĂ«sirĂ«s sĂ« rastĂ«sishme tĂ« memories mund tĂ« merret duke ndryshuar ose duke marrĂ« vlerĂ«n e njĂ« adrese specifike nĂ« memorie, ndĂ«rsa nĂ« rastin e hapĂ«sirĂ«s ngjitur — pĂ«r gabimet e njohura nga mjeti i debugimit KASAN (Kernel address sanitizer), siç janĂ« mbipopullimi i buffer-it ose referimi nĂ« hapĂ«sirĂ«n e memories qĂ« Ă«shtĂ« tashmĂ« liruar. ShpĂ«rblimi pĂ«r vulnerabilitetin DoS paguhet kur zbulohet dereferimi i njĂ« treguesi null (null-ptr-deref nĂ« KASAN).

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster