Mozilla ka zgjeruar programin e shpërblimeve për zbulimin e vulnerabiliteteve

Kompania Mozilla njoftoi për zgjerimin e iniciativës për shpërblime monetare për identifikimin e problemeve të sigurisë në Firefox. Përveç vulnerabiliteteve të drejtpërdrejta, programi Bug Bounty tani do të përfshijë gjithashtu metoda shkëputjen e mekanizmave ekzistues në shfletues që pengojnë funksionimin e eksploitëve.

Në mesin e këtyre mekanizmave është sistemi për pastrimin e fragmenteve HTML para përdorimit në një kontekst me privilegje, ndarjen e memories për nodet DOM dhe strings/ArrayBuffers, ndalimin e eval() në kontekstin sistemik dhe procesin prind, aplikimin e kufizimeve të rrepta CSP (Politika e Sigurisë së Përmbajtjes) në faqet ndihmëse 'about:', ndalimin e ngarkimeve në procesin prind të faqeve që nuk janë 'chrome://', 'resource://' dhe 'about:', ndalimin e ekzekutimit të JavaScript-it të jashtëm në procesin prind, dhe ndarjen e mekanizmave të kodit JavaScript me privilegje (përdorur për ndërtimin e ndërfaqes së shfletuesit) dhe kodit JavaScript pa privilegje. Si një shembull i një gabimi që rrezon shpërblimin e ri, përmendet në harresë kontrolli mbi eval() në punëtorët Web Worker.

Kur zbulohet një vulnerabilitet dhe shkëputen mekanizmat e mbrojtjes ndaj eksploitëve, studiuesi do të mund të marrë 50% më shumë nga shpërblimi bazë, i dhënë për një vulnerabilitet të zbuluar (për shembull, për një vulnerabilitet UXSS që kalon mekanizmin HTML Sanitizer, do të jetë e mundur të fitohet $7000 plus një shtesë prej $3500). E rëndësishme është se zgjerimi i programit për shpërblim për hulumtuesit e pavarur është bërë në kuadër të largimit të fundit të 250 punonjësve të Mozilla, që përfshinte të gjithë ekipin e menaxhimit të kërcënimeve (Threat management team), i cili ishte përgjegjës për identifikimin dhe trajtimin e incidenteve, si dhe ka rënë e gjithë ekipi i menaxhimit të kërcënimeve (Threat management team), i angazhuar në identifikimin dhe zgjidhjen e incidenteve, si dhe një pjesë të ekipit të sigurisë.

Përveç kësaj, raportohet për ndryshimin e rregullave të aplikimit të programit të shpërblimeve për vulnerabilitetet, që identifikohen në versionet e natës. Vërehet se këto vulnerabilitete shpesh zbulohet menjëherë gjatë kontrollimeve automatike të brendshme dhe testeve fuzzing. Raportet për këto gabime nuk çojnë në përmirësimin e sigurisë së Firefox dhe përmirësimin e mekanizmave të testeve fuzzing, prandaj shpërblimet për vulnerabilitetet në versionet e natës do të jepen vetëm nëse problemi qëndron në depozita kryesore për më shumë se 4 ditë dhe mbetet i paidentifikuar nga kontrollimet e brendshme dhe nga punonjësit e Mozilla.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster