Google, Android 13 Beta Bug Bounty Avcılarına% 50 Bonus Veriyor

4 yıl önce

Google, güvenlik açığı ödülleri programı (VRP) aracılığıyla Android 13 beta güvenlik açıklarını bildiren tüm güvenlik araştırmacılarının, 26 Mayıs 2022'ye kadar standart ödülün üstünde% 50 bonus alacağını duyurdu.

Hata avcıları, bir Android 13 beta yapımını çalıştıran Google Pixel telefonlarında kullanılan Titan M'de tam bir uzaktan uzak kod yürütme istismar zinciri için maksimum 1,5 milyon dolarlık bir ödeme alabilirler.

Şirket, "26 Nisan 2022 ve 26 Mayıs 2022 arasında, yalnızca Android 13 Beta 1'de yeniden üretilen tüm güvenlik açıkları, standart ödül ödemesinin üstünde% 50 ödül ödemesi için uygundur." Diyor.

"Güvenlik açıkları Android 13'e özel olmalı ve Android'in başka bir sürümünde yeniden üretmemelidir."

Google, bu ödeme bonusu programı için doğru etiketlendiklerinden emin olmak için raporlarının başlığına "Android 13 Beta" ifadesini dahil etmeleri için uygun güvenlik açıkları gönderenlerden istedi.

Kalifiye kusurlarının listesi, Android Açık Kaynak Projesi'nde (AOSP) ve diğer işletim sistemi kodunda bulunanları, OEM kitaplıkları ve sürücü kodu, çip (SOC), mikrodenetleyici birimi (MCU) ve Android tarafından kullanılan diğer yazılımları içerir. Google cihazlarının ve platformlarının güvenliğini etkiliyorsa cihazlar.

Android 13 beta'da 04/26/22 ve 05/26/22 arasındaki güvenlik açıkları,% 50 bonus ödül ödemesi için uygundur (Titan M'deki tam bir uzaktan kumandalı kod yürütme zinciri için maksimum 1,5 milyon dolara kadar) . Tam ayrıntılar için Android Rewards sayfasına bakın.

Araştırmacılar ayrıca, birden fazla güvenlik kusurunu birleştiren ve keyfi kod yürütme, veri sızıntısı veya kilit ekran baypası (yazılım yoluyla elde edilen) gösteren tam istismar zincirleri sağlıyorlarsa ekstra ödüller almaya hak kazanırlar.

Bildirilen tüm hatalar için son ödül miktarı, Google'ın ödül komitesinin takdirine bağlıdır ve inşa edilebilir bir istismarın kullanılabilirliği, ayrıntılı bir yazı, saldırı vektörü ve dahil olmak üzere çeşitli faktörlere bağlıdır. istismarın güvenilirliği.

Google, "Android'in belirli geliştirici önizleme sürümlerinde bulunan istismar zincirleri,% 50'ye kadar ödül bonusu için uygundur."

Kod yürütmesine izin veren güvenlik açıkları için maksimum istismar ödülü, Android önizleme ödeme bonusunu dikkate almadan Pixel Titan M hataları için 1 milyon dolara ulaşır.

Veri eksfiltrasyon hataları, araştırmacılara Pixel Titan M tarafından güvence altına alınan hassas veriler için 500.000 dolara kadar bir ödül kazanırken, yazılım tabanlı kilit ekranı bypass için ödemeler 100.000 dolara kadar çıkabilir.

Bir Google VRP Teknik Program Yöneticisi olan Jan Keller, Temmuz 2021'de Google'ın on yıldan fazla bir süre önce ilk VRP'sini başlattığından beri 11.000'den fazla hatayı bildirdiği için 84 farklı ülkeden 2.000'den fazla güvenlik araştırmacısına ödül ödediğini açıkladı.

Toplamda, Google, Chromium Güvenlik Açığı ödül programını başlattığı Ocak 2010'dan bu yana 29 milyon doların üzerinde ödül ödülü ödemişti.

Şirket, 2021 yılında, Android VRP tarihinin en yüksek olan bir istismar zinciri için 157.000 dolarlık bir ödeme de dahil olmak üzere rekor kıran 8.700.000 dolar ödül verdi.

Google Play Store şimdi uygulamaları hangi verilerin toplandığını açıklamaya zorluyor

'Hack DHS' böcek avcıları DHS sistemlerinde 122 güvenlik kusuru bulur

Microsoft, yüksek etkili Microsoft 365 Bugs için ödülleri artırdı

Google, yeni geliştirme politikası değişiklikleri ile Android güvenliğini artırıyor

45 milyon yüklemeli Android uygulamaları SDK'yı hasat kullandı

Kaynak: Bleeping Computer

More Posts