Браузер Arc запустил Bug Bounty после обнаружения RCE-уязвимости

Браузер Arc запустил Bug Bounty после обнаружения RCE-уязвимости

Браузер Arc запустил Bug Bounty после обнаружения RCE-уязвимости

Разработчики браузера Arc запустили программу по поиску уязвимостей в коде. Теперь сторонние исследователи в области кибербезопасности смогут сообщать о багах и получать вознаграждения от компании.

Поводом для запуска Bug Bounty стала недавно выявленная критическая уязвимость под идентификатором CVE-2024-45489, с помощью которой злоумышленники могли удалённо выполнить вредоносный код.

В частности, брешь позволяла задействовать механизм аутентификации с помощью Firebase и метод управления БД для выполнения произвольного кода.

Согласно описанию от специалистов, CVE-2024-45489 могла иметь катастрофические последствия и затрагивала функциональность кастомизации — «Boosts».

Изменив идентификатор кастомизатора Boosts, исследователи смогли запустить JavaScript-код в браузере условной жертвы. За информацию об уязвимости разработчики выплатили 2000 долларов, а 26 августа вышел соответствующий патч.

Чтобы вовремя обнаруживать и устранять такие бреши, Browser Company запустила программу Bug Bounty. В настоящий момент она распространяется на версии Arc для систем macOS а Windows, а также на Arc Search для iOS.

Суммы вознаграждений варьируются следующим образом:

  • За сведения о критической уязвимости (эксплойт должен работать без взаимодействия с пользователем) можно получить от 10 до 20 тысяч долларов.
  • За бреши высокой степени риска, раскрывающие конфиденциальные данные, предлагается от 2 500 до 10 000 долларов.
  • Дыры средней степени риска принесут исследователям от 500 до 2 500 долларов.
  • Низкая степень риска — до $500.

WHOIS без who: реестр .RU и .РФ перестал раскрывать владельцев-юрлиц

В Реестре доменных имён .RU/.РФ перестали отображаться сведения об администраторах-юрлицах. Раньше сервис показывал название организации и её ИНН, а теперь ограничивается загадочным словом «Организация». Очень информативно: домен есть, владелец тоже где-то есть, и хватит с вас.

Изменение 22 июля заметил пользователь Хабра @ifap. Например, в сведениях о домене КДПЫ.РФ больше нельзя увидеть, что его администратором выступает Федеральная служба охраны России.

Впрочем, в этом случае личность владельца уже известна. С менее приметными доменами новый режим превращает поиск администратора в небольшое расследование.

 

Поддержка Координационного центра доменов .RU/.РФ объяснила исчезновение данных техническими причинами. По её словам, информация временно не отображается в WHOIS.

Что именно сломалось и сколько продлится это временно, в Координационном центре не уточнили. Также неизвестно, вернутся ли сведения в прежнем виде или нынешняя непрозрачность задержится надолго.

Одна из возможных причин — перестройка реестра под новые требования к аутентификации администраторов доменов. Однако официального подтверждения этой версии пока нет.

Раньше по WHOIS можно было быстро установить, какая компания или госструктура управляет доменом. Теперь сервис фактически сообщает лишь главное: это не человек, а какая-то организация. Какая именно — попробуйте догадаться сами.

RSS: Новости на портале Anti-Malware.ru