专栏名称: 安全圈
国内安全概念新媒体
目录
相关文章推荐
数据宝  ·  罕见涨停,机构抢筹1.4亿元 ·  昨天  
有限次重复博弈  ·  点评一下? 有限次重复博弈的微博视频 ... ·  2 天前  
第一财经  ·  超3600只个股上涨! ·  3 天前  
首席商业评论  ·  雷军为何会公开惦念大S? ·  3 天前  
51好读  ›  专栏  ›  安全圈

【安全圈】Google 再提高 Chrome 漏洞赏金数额,最高可达25万美元

安全圈  · 公众号  ·  · 2024-08-29 19:00

正文


关键词

安全漏洞



近日,谷歌公司宣布通过其漏洞奖励计划报告的Google Chrome单一漏洞的最高奖励金额已超过25万美元。

从8月28日起,谷歌将根据研究人员报告的漏洞质量来对内存损坏漏洞加以区分。奖励金额将从展示Chrome内存损坏和堆栈跟踪的基线报告显著提升至通过功能性漏洞展示远程代码执行的高质量报告。

Chrome 安全工程师 Amy Ressler 表示:现在是时候改进 Chrome VRP 奖励和金额了,以便为向我们报告漏洞的安全研究人员提供改进的结构和更明确的期望,并激励对 Chrome 漏洞进行高质量报告和更深入的研究,探索它们的全部影响和可利用潜力。

对于在非沙盒过程中展示远程代码执行(RCE)的单一问题,最高奖励金额可达25万美元。如果这种RCE能够在不损害渲染器的情况下实现,奖励金额甚至可能更高。

此外,谷歌还将MiraclePtr绕过奖励的金额增加了一倍多,从10万美元提升至25万美元。

Google 还会根据漏洞的质量、影响和对 Chrome 用户的潜在危害,将其他类别的漏洞报告归类为以下类别并给予奖励:

  • 影响较小:可利用的可能性低、利用的先决条件重要、攻击者控制力低、用户危害风险/可能性低

  • 中等影响:利用的先决条件中等,攻击者控制程度一般

  • 高影响:可利用性的直接路径、可证明和重大的用户危害、远程可利用性、利用前提条件低

Ressler 表示:当所有报告包含适用的特征时,它们仍然有资格获得奖金奖励。我们将继续探索更多的实验性奖励机会,类似于之前的全链漏洞利用奖励,并以更好地服务于安全社区的方式发展我们的计划。没有证明安全影响或潜在用户伤害的报告,或者纯粹是理论或推测问题的报告,不太可能有资格获得 VRP 奖励。

本月早些时候,谷歌还宣布,由于可操作漏洞报告数量的减少,其Play安全奖励计划将在8月31日关闭新报告的提交。

7月,谷歌启动了kvmCTF,这是一个新的漏洞奖励计划,旨在提高基于内核的虚拟机(KVM)管理程序的安全性,为完整的VM逃逸漏洞提供高达25万美元的奖励。

自2010年推出漏洞奖励计划以来,谷歌已向报告超过1.5万名漏洞安全研究人员支付了超过5000万美元的奖励。


END

阅读推荐

【安全圈】美国哈利伯顿公司(Halliburton)遭受攻击,对全球能源行业产生影响

【安全圈】黑客使用鲜为人知的隐秘技术攻击东南亚高级别组织

【安全圈】网络身份证是强制,会影响正常上网?公安部详细回应

【安全圈】微软Sway在大规模二维码钓鱼活动中被滥用

【安全圈】ServiceBridge泄露 3200万份文件,大量企业数据被曝光







请到「今天看啥」查看全文


推荐文章
数据宝  ·  罕见涨停,机构抢筹1.4亿元
昨天
第一财经  ·  超3600只个股上涨!
3 天前
首席商业评论  ·  雷军为何会公开惦念大S?
3 天前
考研研学姐  ·  盘点机械类强校“五虎四龙”
8 年前
Wind万得  ·  万得财经周刊:2017年5月28日
7 年前
摄影图录  ·  朋友圈里让人泪奔的瞬间
7 年前