Microsoft предлагает до $30 000 за уязвимости в новом Edge

Microsoft предлагает до $30 000 за уязвимости в новом Edge

Microsoft выпустила первую бета-версию браузера Edge нового образца. Корпорация призывает специалистов в области кибербезопасности поискать уязвимости в новом интернет-обозревателе. За создание рабочих эксплойтов предусмотрено вознаграждение.

Судя по всему, Microsoft всерьёз решила подойти к безопасности новой версии Edge, официальный релиз которой ближе с каждым днём. По мнению разработчиков, к моменту выхода браузер должен быть максимально защищён и избавлен от уязвимостей в коде.

Исследователи могут заработать до $30 000 за обнаружение «серьёзных проблем безопасности». Про этом специалисты могут искать бреши в Edge для любой поддерживаемой операционной системы: Windows 10, Windows 8.1, Windows 7 и даже macOS.

Максимальную сумму техногигант выплатит за эксплойты, позволяющие атакующему обойти песочницу браузера или похожие серьёзные недостатки.

Как известно, новая версия Edge будет основана на Chromium, так что уязвимости могут быть вполне связаны с «базой» браузера.

Если вы хотите попробовать разработку Microsoft до ее официального релиза, скачать браузер можно по этой ссылке.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Яндекс Дзен, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Уязвимости LogoFAIL в UEFI затрагивают сотни устройств Intel, Acer, Lenovo

В коде UEFI различных вендоров выявлены множественные уязвимости, позволяющие с с помощью картинки внедрить в систему буткит. Угроза с условным названием LogoFAIL актуальна для устройств с архитектурой x86 и ARM.

Корнем зла являются компоненты UEFI, отвечающие за парсинг изображений, — библиотеки, которые вендоры используют для показа логотипов при загрузке системы. Уязвимости, которым было присвоено общее имя LogoFAIL, обнаружили аналитики из ИБ-компании Binarly.

В ходе исследования площади атаки, связанной с использованием кастомных или устаревших парсеров в UEFI, эксперты обнаружили множество возможностей для внедрения вредоносной картинки / логотипа в системный раздел EFI (ESP) или в неподписанные секции обновления прошивки.

Эксплуатация таких уязвимостей, по словам исследователей, позволяет угнать поток исполнения и обойти спецзашиту (безопасную загрузку), в том числе аппаратные механизмы Intel Boot Guard, AMD Hardware-Validated Boot и ARM TrustZone-based Secure Boot.

 

Как показывает практика, вредоносы, внедряемые подобным образом, обеспечивают злоумышленникам постоянное и незаметное присутствие в системе. Атака LogoFAIL еще более скрытна: она не нарушает целостность среды исполнения, так как не требует модификации прошивки либо загрузчика ОС — как в случае с BlackLotus или BootHole.

 

Поскольку LogoFAIL безразлично, какой CPU использует жертва, данная проблема затрагивает многих вендоров и чипмейкеров. Исследователи уже установили, что она актуальна для сотен устройств Intel, Acer, Lenovo, а также для UEFI-прошивок производства AMI, Insyde и Phoenix.

Все затронутые поставщики уже оповещены о новой угрозе. Подробные результаты исследования Binarly представит 6 декабря на конференции Black Hat Europe, которая в этом году проводится в Лондоне.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Яндекс Дзен, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru