Mozilla ka zgjeruar programin e shpërblimeve për identifikimin e dobësive

Kompania Mozilla njoftoi për zgjerimin e iniciativës për dhënien e shpërblimeve monetare për identifikimin e problemeve me sigurinë në Firefox. Përveç vetë dobësive, programi Bug Bounty tani do të mbulojë gjithashtu metodat anashkalimin e mekanizmave aktualë në shfletues që parandalojnë funksionimin e eksploitëve.

Në mesin e mekanizmave të tillë përfshihet sistemi i pastrimit të fragmenteve HTML para përdorimit në një kontekst privilegjuar, ndarja e memories për nodet DOM dhe strings/ArrayBuffers, ndalimi i eval() në kontekstin sistemor dhe procesin prindor, përdorimi i kufizimeve të forta CSP (Content Security Policy) për faqet e shërbimeve "about:", ndalimi i ngarkesave në procesin prindor të faqeve që nuk janë "chrome://", "resource://" dhe "about:", ndalimi i ekzekutimit të kodit JavaScript të jashtëm në procesin prindor, anashkalimi i mekanizmave të ndarjes së kodit JavaScript privilegjuar (i përdorur për ndërtimin e ndërfaqes së shfletuesit) dhe kodit JavaScript jo privilegjuar. Si një shembull i një gabimi që përfshihet në shpërblimin e ri, është kontrolli i harruar për eval() në kontekstin e Web Worker-ve.

Kur identifikohet një dobësi dhe anashkalohet mekanizmi i mbrojtjes nga eksploitët, kërkuesi do të jetë në gjendje të marrë një 50% shtesë të shpërblimit bazë, të ndarë për dobësinë e identifikuar (për shembull, për një dobësi UXSS që anashkalon mekanizmin HTML Sanitizer, mund të merret $7000 plus një shtesë prej $3500). Ka rëndësi të theksohet se zgjerimi i programit të shpërblimeve për studiuesit e pavarur është realizuar në kontekstin e largimit të fundit të 250 punonjësve të Mozilla, në kuadër të që e gjithë ekipa e menaxhimit të kërcënimeve (Threat management team), që merrej me identifikimin dhe analizimin e incidenteve, si dhe ka rënë një pjesë e ekipit Security team. Gjithashtu, raportohet për një ndryshim në rregullat e aplikimit të programit të shpërblimeve për dobësitë e identifikuara në ndërtimet e natës. Vërehet se këto dobësi shpesh zbulojnë menjëherë gjatë verifikimeve automatike të brendshme dhe testimeve fuzzing. Raportet për këto gabime nuk kontribuojnë në përmirësimin e sigurisë së Firefox dhe përmirësimin e mekanizmave të testimit fuzzing, prandaj shpërblimet për dobësi në ndërtimet e natës do të paguhen vetëm nëse problemi është prezent në repositorin kryesor për më shumë se 4 ditë dhe ka mbetur e pazbuluar nga verifikimet e brendshme dhe punonjësit e Mozilla.

Kjo është e rëndësishme të theksohet se zgjerimi i programit të shpërblimeve për studiuesit e pavarur është realizuar në kontekstin e largimit të fundit të 250 punonjësve të Mozilla, nën të cilin e gjithë ekipa e menaxhimit të kërcënimeve (Threat management team), që merrej me identifikimin dhe analizimin e incidenteve, si dhe një pjesë e ekipit të sigurisë.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster