Google şimdi KVM sıfır gün güvenlik açıkları için 250.000 dolar ödüyor

2 yıl önce

Google, ilk olarak Ekim 2023'te Full VM kaçış istismarları için 250.000 dolarlık ödül ile birlikte gelen çekirdek tabanlı sanal makinenin (KVM) hipervizörün güvenliğini artırmak için yeni bir güvenlik açığı ödül programı (VRP) olan KVMCTF'yi başlattı.

17 yılı aşkın bir geliştirmeye sahip açık kaynaklı bir hipervizör olan KVM, tüketici ve kurumsal ortamlarda, Android ve Google Cloud platformlarında önemli bir bileşendir.

Aktif ve önemli bir KVM katılımcısı olan Google, bu hayati güvenlik katmanını destekleyerek güvenlik açıklarını tanımlamaya ve düzeltmeye yardımcı olmak için KVMCTF'yi işbirlikçi bir platform olarak geliştirdi.

Linux çekirdek güvenlik kusurlarını hedefleyen Google'ın Kernelctf güvenlik açığı ödül programı gibi KVMCTF, çekirdek tabanlı sanal makine (KVM) hipervizöründeki VM sağlanabilir hatalara odaklanır.

Amaç başarılı konuk-ev sahibi saldırılar yürütmektir ve QEMU veya ana bilgisayardan KVM'ye güvenlik açıkları verilmeyecektir.

Programa kaydolan güvenlik araştırmacılarına, bayrakları yakalamak için istismarları kullanabilecekleri kontrollü bir laboratuvar ortamı sağlanır. Bununla birlikte, diğer güvenlik açığı ödül programlarının aksine, KVMCTF sıfır gün güvenlik açıklarına odaklanır ve bilinen güvenlik açıklarını hedefleyen istismarları ödüllendirmeyecektir.

KVMCTF için ödül katmanları aşağıdaki gibidir:

KVMCTF altyapısı, programın yüksek güvenlikli standartlara olan bağlılığını vurgulayarak Google'ın Çıplak Metal Çözümü (BMS) ortamında barındırılmaktadır.

"Katılımcılar konuk VM'ye erişmek ve konuk-ev sahibi saldırı gerçekleştirmeye çalışmak için zaman aralıkları ayırabilecekler. Saldırının amacı, ev sahibi çekirdeğinin KVM alt sisteminde sıfır günlük bir güvenlik açığından yararlanmak olmalıdır." Dedi. Google Yazılım Mühendisi Marios Pomonis.

"Başarılı olursa, saldırgan güvenlik açığından yararlanmadaki başarılarını kanıtlayan bir bayrak alacak. Saldırının şiddeti, aşağıda açıklanan ödül katman sistemine dayanacak olan ödül miktarını belirleyecektir. Tüm raporlar bir duruma göre. "

Google, keşfedilen sıfır gün güvenlik açıklarının ayrıntılarını ancak yukarı akış yamaları yayınlandıktan sonra alacak ve bilgilerin aynı anda açık kaynaklı toplulukla paylaşılmasını sağlayacaktır.

Başlamak için katılımcılar, zaman aralıklarını ayırma, konuk VM'ye bağlanma, bayrak elde etme, katmanlar ödüllerine eşleme ve güvenlik açıkları hakkında ayrıntılı talimatlar hakkında bilgi içeren KVMCTF kurallarını gözden geçirmelidir.

Google Yamaları Piksel Cihazlarında Android Zero Day'den yararlandı

Google, bu yıl saldırılarda sömürülen beşinci krom sıfır gün

Google Pixel 6 Serisi Telefonlar Fabrika Sıfırlamasından Sonra Tuğla

Cisco, özel kötü amaçlı yazılımları dağıtmak için NX-OS Zero-Day konusunda uyarıyor

Google Chrome, İzole Web Uygulamasına İzin Verecek Hassas USB Cihazları

Kaynak: Bleeping Computer

More Posts