Microsoft ka shpallur një shpërblim deri në $100,000 për identifikimin e një dobësie në platformën Linux Azure Sphere

Kompania Microsoft njoftoi për gatishmërinë për të paguar një shpërblim, deri në njëqind mijë dollarë, për identifikimin e një dobësie në platformën IoT Azure Sphere, të ndërtuar në bazë të bërthamës Linux dhe që përdor izolimin sandbox për shërbimet dhe aplikacionet kryesore. Shpërblimi është premtuar për demonstruar dobësitë në nën-sistemin Pluton (rrënjësia e besueshmërisë e implementuar në çip) ose Bota e Sigurtë (sandbox).

Shpërblimi është pjesë e një programi kërkimor tre-mujor , i cili do të zgjasë nga 1 Qershori deri më 31 Gusht 2020. Iniciativa është e fokusuar pikërisht në sistemin Azure Sphere OS dhe nuk përfshin nën-sistemet e reja, të cilat janë përfshirë në një program të veçantë shpërblimi. Për të marrë shpërblimin, është e nevojshme të demonstrohet një dobësi që gjatë një sulmi lokal (komprometimi i aplikacionit) ose të largët mund të çojë në ekzekutimin e kodit të palës së tretë që nuk është nënshkruar me një nënshkrim digjital, të kapë parametrat e autentifikimit, të rrisë privilegjet, të bëjë ndryshime në cilësimet ose të anashkalojë kufizimet e firewall-it. Për kryerjen e hulumtimit, kompania Microsoft ka shprehur gatishmërinë për të ofruar pjesëmarrësve akses në produktet dhe shërbimet, Azure Sphere SDK, dokumentacionin teknik, si dhe të sigurojë një kanal komunikimi me zhvilluesit e platformës., e cila do të zgjasë nga 1 qershori deri në 31 gusht 2020. Iniciativa është fokusuar konkretisht te Azure Sphere OS dhe nuk përfshin nën-sistemat e cloud, që janë tashmë pjesë e një programi të veçantë të shpërblimit. Për të marrë shpërblim, është e nevojshme të demonstrohet një dobësi që mund të çojë në ekzekutimin e kodit të palës së tretë me nënshkrim digjital të paautorizuar gjatë një sulmi lokal (komprometimi i aplikacionit) ose në distancë, të kapen parametrat e autentifikimit, të rriten privilegjet, të bëhen ndryshime në konfigurime ose të anashkalohen kufizimet e firewall-it. Për të kryer kërkimin, kompania Microsoft ka shprehur gatishmërinë për t'u ofruar pjesëmarrësve akses në produktet dhe shërbimet, Azure Sphere SDK, dokumentacionin teknik, si dhe të sigurojë një kanal komunikimi me zhvilluesit e platformës.

Platforma Azure Sphere është e destinuar për krijimin e pajisjeve të internetit të gjërave, të ndërtuara mbi mikrokontrollerë energji-efektivë (MCU, microcontroller unit) me sisteme periferike të integruara. Azure Sphere përdoret gjithashtu në pajisje tregtare, për shembull nga kompani si Starbucks. Një nga karakteristikat e platformës është nën-sistemi Pluton, i cili ofron mjete harduerike për enkriptimin, ruajtjen e çelësave të mbyllur dhe ekzekutimin e operacioneve komplekse të kriptografisë. Pluton përfshin një procesor të specializuar të veçantë, një motor kriptografik, një gjenerator harduerik të numrave të rastit dhe një depo të izoluar çelësash.

Për më tepër, mund të theksohet shfaqjen informacione për përpjekjen për të shitur përmbajtjen e panjohur të repozitoreve private GitHub të Microsoft. Një i panjohur pretendoi se kishte arritur të shkarkonte rreth 500 GB të dhënash nga repozitorët privatë të Microsoft, të vendosur në GitHub, dhe ofroi si provë foto të ekranit dhe 1 GB të dhënash. Shumica e pjesëmarrësve e konsideruan provën të pamjaftueshme, pasi se fotografitë e ekranit janë lehtësisht të falsifikueshme, dhe në të dhëna kishte një grup të paqartë skedarësh me tekst në gjuhën kineze, teste dhe pjesë kodi. Një inxhinier i Microsoft në komentet tha se rrjedhja me shumë mundësi është një falsifikim, pasi që në Microsoft ekziston një rregull, sipas të cilit në repozitorët privatë në GitHub vendosen projekte që duhet të bëhen publike brenda 30 ditëve.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster