O Google está atraindo mais pesquisadores de segurança para participarem das melhorias de segurança do navegador Chrome, continuando a aumentar as recompensas por vulnerabilidades. O Google anunciou recentemente que aumentará a recompensa máxima por uma única vulnerabilidade no Programa de recompensas de segurança de vulnerabilidades do Chrome para US$ 250.000.

Os engenheiros de segurança do Google disseram em um blog:

Ao ajustar a recompensa e o valor do ChromeVRP para fornecer uma estrutura melhor e expectativas mais claras para os pesquisadores de segurança envolvidos na pesquisa de vulnerabilidades do Chrome, incentivaremos os pesquisadores de segurança a estudar as vulnerabilidades de segurança do Chrome mais profundamente e enviar relatórios de vulnerabilidade de maior qualidade.

O valor máximo de recompensa potencial para uma única vulnerabilidade agora aumentou para US$ 250.000. Este nível de recompensa se aplica à demonstração de RCE (Execução Remota de Código) em um processo não sandbox: se o RCE do processo não sandbox puder ser alcançado sem quebrar o renderizador, você será elegível para um valor maior, incluindo a recompensa RCE do renderizador.

O Google também mencionou que o valor da recompensa de vulnerabilidade para o desvio do MiraclePtr dobrou de US$ 100.115 para US$ 250.128. MiraclePtr é uma solução de mitigação de segurança lançada pelo Google para Chrome para mitigar os danos das vulnerabilidades UaF.

A seguir está o nível de vulnerabilidade classificado pelo Google:

  • Vulnerabilidades com baixo impacto: disponibilidade muito baixa, condições óbvias de exploração, baixa capacidade de controle do invasor e baixo risco para os usuários

  • Vulnerabilidades com impacto médio: Os pré-requisitos para exploração são moderados e a capacidade de controle do invasor é moderada.

  • Vulnerabilidades de alto impacto: exploráveis ​​diretamente, comprovadamente capazes de causar danos significativos, exploráveis ​​remotamente e com pré-requisitos muito baixos

  • Todos os relatórios de vulnerabilidade de segurança são elegíveis para recompensas de vulnerabilidade, desde que contenham características do nível aplicável. Ao mesmo tempo, o Google também está explorando oportunidades de recompensa mais experimentais, semelhantes às recompensas excessivas anteriores que poderiam ser obtidas se fossem descobertas vulnerabilidades em toda a cadeia.

    É claro que, se o relatório enviado não demonstrar riscos potenciais à segurança ou causar muito poucos danos aos usuários, ou for um relatório puramente teórico ou especulativo, geralmente é improvável que receba uma recompensa do Google neste caso.