itkvariat

Microsoft готова заплатить до 40 000 долларов за успешный взлом .NET



Многие компании предлагают программы вознаграждений за обнаружение уязвимостей в их программном обеспечении, поощряя профессиональных хакеров и пользователей искать и находить в нем уязвимости безопасности, а затем сообщать о них в частном порядке поставщику, чтобы можно было внедрить исправление и применить его до того, как ими воспользуется настоящий злоумышленник. Исследователи безопасности и другие представители общественности получают за это неплохое финансовое вознаграждение. Теперь Microsoft объявила о крупных обновлениях своей программы вознаграждений за .NET.

Размер вознаграждений теперь начинается с 7 000 долларов и достигает впечатляющей суммы в 40 000 долларов. Имейте в виду, что вознаграждение наивысшего уровня предоставляется только за раскрытие в частном порядке информации об уязвимости удалённого выполнения кода (RCE) или повышения привилегий (EoP) с полным документированием и критическим воздействием.

Распределение вознаграждений по различным уровням выглядит следующим образом:

Security ImpactReport QualityCriticalImportant
Remote Code ExecutionComplete$40,000$30,000
Not Complete$20,000$20,000
Elevation of PrivilegeComplete$40,000$10,000
Not Complete$20,000$4,000
Security Feature BypassComplete$30,000$10,000
Not Complete$20,000$4,000
Remote Denial of ServiceComplete$20,000$10,000
Not Complete$15,000$4,000
Spoofing or TamperingComplete$10,000$5,000
Not Complete$7,000$3,000
Information DisclosureComplete$10,000$5,000
Not Complete$7,000$3,000
Documentation or samples included in documentation are insecure or encourage insecurity and are not described as samples which do not take security into considerationComplete$10,000$5,000
Not Complete$7,000$3,000

Важно отметить, что программа вознаграждений .NET в первую очередь ориентирована на .NET и ASP.NET Core, включая Blazor и Aspire. Однако новые категории продуктов теперь включают все поддерживаемые версии .NET и ASP.NET, ASP.NET Core для .NET Framework, шаблоны, предоставляемые вместе с вышеупомянутыми компонентами, действия GitHub в их репозиториях и смежные технологии, такие как F#.

Обновлённая структура вознаграждений обеспечивает чёткое определение уровней серьёзности, чтобы серьёзные проблемы приносили более высокие вознаграждения. Также даются рекомендации по тому, как отчёт может считаться «завершённым». Подробнее об этом можно узнать в специальной публикации в блоге Microsoft.


Иван Ковалев

VIA



Подписывайтесь и читайте новости от ITквариат раньше остальных в нашем Telegram-канале !





Заметили ошибку? Выделите ее мышкой и нажмите Ctrl+Enter!  




И еще на эту тему...
  • Пользователи Windows 11 получают исправления некоторых давних ошибок в 24H2, включая лекарство от серьезно раздражающего сбоя File Explorer
  • DeepSeek обещает поделиться еще большим количеством кода ИИ для всех разработчиков
  • Последняя бета-версия watchOS 11 блокирует Apple Watch и ее пришлось отозвать
  • Процессоры Intel 13-го и 14-го поколения получили новый BIOS для исправления ошибки микрокода eTVB
  • Apple исправила опасную уязвимость WebKit в своих последних обновлениях
  • Злоумышленники могут похищать данные в чипах AMD, Apple и Qualcomm путем использования памяти графического процессора
  • Apple сообщила регуляторам ЕС, что у нее есть сразу три браузера с названием Safari
  • Новости соцсетей: Mastodon, Цукербер и Twitter
  • Инженеры Microsoft используют ChatGPT для обучения роботов и дронов
  • Эксперты CISA рекомендуют срочно удалить уязвимые продукты VMware
  • Экстренное обновление Apple исправляет уязвимость "нулевого дня" для компьютеров Mac и умных часов
  • Уязвимость "нулевого дня" в Windows снова получила неофициальное исправление
  • Уязвимости в Zoom позволяли хакерам получить доступ к аккаунту пользователя
  • "Белый квадрат" объявил программу фестиваля 2021 года
  • Kaspersky ICS CERT в прошлом году обнаружил в беларуских АСУ на 50% больше уязвимостей
  • В Беларуси появилась IT-вакансия для настоящего хакера
  • Как заниматься кибербезопасностью там, где это никому не нужно: опыт Казахстана
  • ESET: Средства с банковских счетов теперь можно украсть новым способом
  • В Adobe Reader и Microsoft Windows обнаружены критические уязвимости типа 0-day
  • Positive Technologies обнаружила опасные уязвимости в оборудовании Siemens для электроподстанций



  • ITквариат Powered by © 1996-2026 16+