Google zahlt jetzt $250.000 für KVM-Zero-Day-Schwachstellen

Teilen:

Google hat kvmCTF ins Leben gerufen, ein neues Schwachstellen-Belohnungsprogramm (VRP), das erstmals im Oktober 2023 angekündigt wurde, um die Sicherheit des Kernel-based Virtual Machine (KVM)-Hypervisors zu verbessern, und das mit $250.000 Belohnungen für vollständige VM-Escape-Exploits ausgestattet ist.

KVM, ein Open-Source-Hypervisor, der seit über 17 Jahren entwickelt wird, ist eine wichtige Komponente in Privat- und Unternehmensumgebungen, die Android- und Google Cloud-Plattformen unterstützt.

Als aktiver und wichtiger KVM-Mitarbeiter hat Google kvmCTF als gemeinschaftliche Plattform entwickelt, um Schwachstellen zu identifizieren und zu beheben und diese wichtige Sicherheitsschicht zu stärken.

Wie das kernelCTF-Programm von Google, das auf Sicherheitslücken im Linux-Kernel abzielt, konzentriert sich kvmCTF auf VM-erreichbare Fehler im Kernel-based Virtual Machine (KVM) Hypervisor.

Das Ziel ist es, erfolgreiche Gast-zu-Host-Angriffe durchzuführen, und QEMU- oder Host-zu-KVM-Schwachstellen werden nicht ausgezeichnet.

Sicherheitsforschern, die sich für das Programm anmelden, wird eine kontrollierte Laborumgebung zur Verfügung gestellt, in der sie Schwachstellen ausnutzen können, um Flaggen zu erfassen. Im Gegensatz zu anderen Programmen zur Belohnung von Sicherheitslücken konzentriert sich kvmCTF jedoch auf Zero-Day-Schwachstellen und belohnt keine Exploits, die auf bekannte Schwachstellen abzielen.

Die Prämienstufen für kvmCTF sind wie folgt:

  • Vollständige VM-Flucht: $250.000
  • Beliebiges Schreiben in den Speicher: $100.000
  • Beliebiger Speicherplatz: $50.000
  • Relativer Schreibspeicher: $50.000
  • Dienstverweigerung: $20.000
  • Relativer Speicherstand: $10.000

Die kvmCTF-Infrastruktur wird auf der Bare Metal Solution (BMS)-Umgebung von Google gehostet, was das Engagement des Programms für hohe Sicherheitsstandards unterstreicht.

"Die Teilnehmer können Zeitfenster für den Zugriff auf die Gast-VM reservieren und versuchen, einen Gast-zu-Host-Angriff durchzuführen. Das Ziel des Angriffs muss es sein, eine Zero-Day-Schwachstelle im KVM-Subsystem des Host-Kernels auszunutzen", so Google-Software-Ingenieur Marios Pomonis.

"Bei Erfolg erhält der Angreifer eine Flagge, die seine Leistung bei der Ausnutzung der Schwachstelle bestätigt. Der Schweregrad des Angriffs bestimmt die Höhe der Belohnung, die sich nach dem unten erläuterten Belohnungssystem richtet. Alle Meldungen werden von Fall zu Fall gründlich geprüft."

Google erhält Details zu entdeckten Zero-Day-Schwachstellen erst nach der Veröffentlichung von Upstream-Patches, um sicherzustellen, dass die Informationen gleichzeitig an die Open-Source-Community weitergegeben werden.

Zu Beginn müssen die Teilnehmer die kvmCTF-Regeln durchlesen, die Informationen über die Reservierung von Zeitfenstern, die Verbindung mit der Gast-VM, den Erhalt von Flags, die Zuordnung verschiedener KASAN-Verstöße zu Belohnungsstufen sowie detaillierte Anweisungen zum Melden von Schwachstellen enthalten.

Kommentar verfassen

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

lade-bild
London, GB
2:18 pm, Jan. 19, 2025
Wetter-Symbol 3°C
L: 3° | H: 4°
overcast clouds
Luftfeuchtigkeit: 80 %
Druck: 1020 mb
Wind: 5 mph S
Windböe: 0 mph
UV-Index: 0
Niederschlag: 0 mm
Wolken: 100%
Regen Chance: 0%
Sichtbarkeit: 10 km
Sonnenaufgang: 7:55 am
Sonnenuntergang: 4:26 pm
TäglichStündlich
Tägliche VorhersageStündliche Vorhersage
Today 9:00 pm
Wetter-Symbol
3° | 4°°C 0 mm 0% 5 mph 80 % 1020 mb 0 mm/h
Tomorrow 9:00 pm
Wetter-Symbol
4° | 7°°C 0 mm 0% 4 mph 92 % 1019 mb 0 mm/h
Di. Jan. 21 9:00 pm
Wetter-Symbol
2° | 6°°C 0 mm 0% 4 mph 95 % 1017 mb 0 mm/h
Mi. Jan. 22 9:00 pm
Wetter-Symbol
4° | 5°°C 1 mm 100% 4 mph 98 % 1010 mb 0 mm/h
Do. Jan. 23 9:00 pm
Wetter-Symbol
3° | 6°°C 1 mm 100% 13 mph 92 % 1003 mb 0 mm/h
Today 3:00 pm
Wetter-Symbol
3° | 4°°C 0 mm 0% 5 mph 80 % 1019 mb 0 mm/h
Today 6:00 pm
Wetter-Symbol
4° | 4°°C 0 mm 0% 3 mph 76 % 1019 mb 0 mm/h
Today 9:00 pm
Wetter-Symbol
4° | 4°°C 0 mm 0% 3 mph 72 % 1020 mb 0 mm/h
Tomorrow 12:00 am
Wetter-Symbol
4° | 4°°C 0 mm 0% 2 mph 72 % 1019 mb 0 mm/h
Tomorrow 3:00 am
Wetter-Symbol
4° | 4°°C 0 mm 0% 2 mph 74 % 1019 mb 0 mm/h
Tomorrow 6:00 am
Wetter-Symbol
4° | 4°°C 0 mm 0% 2 mph 75 % 1019 mb 0 mm/h
Tomorrow 9:00 am
Wetter-Symbol
5° | 5°°C 0 mm 0% 2 mph 76 % 1019 mb 0 mm/h
Tomorrow 12:00 pm
Wetter-Symbol
5° | 5°°C 0 mm 0% 4 mph 84 % 1019 mb 0 mm/h
Name Preis24H (%)
Bitcoin(BTC)
€101,982.49
0.58%
Ethereum(ETH)
€3,212.59
-0.46%
XRP(XRP)
€3.04
-3.09%
Fesseln(USDT)
€0.97
-0.12%
Solana(SOL)
€273.32
16.35%
Dogecoin(DOGE)
€0.368477
-5.68%
USDC(USDC)
€0.97
0.00%
Shiba Inu(SHIB)
€0.000020
-7.81%
Pepe(PEPE)
€0.000017
-12.10%
Peanut das Eichhörnchen(PNUT)
€0.429601
-17.15%
Nach oben scrollen