Google bugün, Chrome Web tarayıcısını hedefleyen sandbox kaçış zinciri istismarlarını bildiren böcek avcılarının artık 1 Aralık 2023'e kadar standart ödül almaya uygun olduğunu duyurdu.
Şirketin girişimi, güvenlik araştırmacılarını tehdit aktörlerinin krom tarayıcısının güvenlik mekanizmalarını tehlikeye atmasına yardımcı olabilecek güvenlik açıklarını belirlemeye ve raporlamaya teşvik etmeyi ve sonuçta yazılımın saldırılara karşı genel esnekliğinin artırılmasına yardımcı olmayı amaçlamaktadır.
Chrome Güvenlik Açığı ödül programı bonusu, bugün, 1 Haziran'dan itibaren etkilidir ve yalnızca ilk fonksiyonel tam zincirli istismar için geçerlidir.
"Tam zincir istismar, bir krom tarayıcı sanal alandan kaçışla sonuçlanmalı, sanal alan dışındaki saldırgan kontrolü / kod yürütme gösterisi ile birlikte, istismar senaryosu tamamen uzak olmalı ve istismar uzak bir saldırgan tarafından kullanılabilmelidir." .
"Uygun tam zincir istismarlar, ilk hata raporları sırasında kromun genişletilmiş kararlı, kararlı veya beta sürümlerine karşı çalışmalıdır. Eğer hata çözüldükten sonra istismar sağlanırsa, yalnızca krom nakliye versiyonlarına karşı çalışmak gerekir. Orijinal rapor zamanında. "
Chrome VRP aracılığıyla sunulan müteakip tam zincirli istismarlar da normal ödülü ikiye katlayacak önemli bir bonus alacaktır.
Tam zincir bir istismar göndererek, katılımcılar 180.000 $ 'a kadar yükselen bir ödül alabilir, potansiyel olarak diğer bonuslar tarafından daha da artırılmış ve altı aylık teslim penceresinin geri kalanında alınan diğer istismarlar için 120.000 dolara kadar olabilir.
Bir Chrome Güvenlik Ekibi Kıdemli Teknik Programı olan Amy Ressler, "Bu istismarlar bize kromdan yararlanmak için potansiyel saldırı vektörleri hakkında değerli bilgiler sağlıyor ve gelecekteki geniş ölçekli azaltma stratejileri için belirli krom özelliklerini ve fikirleri daha iyi sertleştirmek için stratejileri belirlememize izin veriyor." Dedi. Müdür.
Bugünkü duyuru, Google'ın Android uygulamalarında bulunan güvenlik kusurları için ödüllerle birlikte gelen Mayıs ayında yeni mobil güvenlik açığı ödülleri programının (mobil VRP) piyasaya sürülmesini izliyor.
Ağustos ayında şirket, Bazel, Angular, Golang, Protokol Tamponları ve Fuşya gibi projeler de dahil olmak üzere Google Open-Source yazılımının en son yayınlanan sürümlerinde bildirilen hatalar için ödeme yapacağını açıkladı.
On yıldan fazla bir süredir Google, 2010'daki kuruluşundan bu yana kırılganlık ödül programı (VRP) aracılığıyla 15.000'den fazla güvenlik açığı bildiren araştırmacılara 50 milyon dolardan fazla ödül aldı.
Yalnızca, Google 12 milyon dolar ödedi ve bir Android istismar zincirinin bir parçası için GZOBQQ'ya (Android VRP tarihinde şimdiye kadar ödüllendirilen en yüksek miktar) rekor kıran bir 605.000 $ ödül aldı.
Aynı araştırmacı, bir önceki yıl başka bir kritik Android istismar zinciri bildirdi ve etkileyici bir 157.000 dolarlık ödeme kazandı.
Google, Android uygulamaları için Bug Bounty programını başlattı
Google, aktif olarak sömürülen başka bir krom sıfır gün
Google Play'den 421 milyon kez yüklü casus yazılımlı Android uygulamaları
Web mağazasından 75m yüklemeli kötü niyetli krom uzantılar
Google, hesapları 2 yıldan fazla aktif olarak silecek
Kaynak: Bleeping Computer