嘶吼专业版 2024年08月10日
三星将为 Galaxy 安全保险库的 RCE 支付 100 万美元
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

三星为移动设备推出漏洞赏金计划,对关键攻击场景报告提供高额奖励,涉及多种漏洞类型及相关操作系统

🎯三星新的‘重要场景漏洞计划(ISVP)’,关注多种漏洞类型,如任意代码执行、设备解锁等,提供高额奖励。报告在三星设备上实现本地任意执行可获300,000美元,远程代码执行(RCE)可获1,000,000美元

💻Knox Vault是三星存储敏感信息的独立安全环境,TEEGRIS OS是可信执行环境操作系统,Rich OS是主要操作系统,针对这些系统的不同漏洞执行情况,设有不同金额的奖励

💰ISVP中设备解锁与用户数据提取、应用程序安装等方面也有相应奖励。领取奖励需满足一定条件,如包含可构建漏洞利用程序且在特定机型持续运行等

三星为其移动设备推出了一项新的漏洞赏金计划,将对展示关键攻击场景的报告提供高达 1,000,000 美元的奖励。

新的“重要场景漏洞计划(ISVP)”计划重点关注与任意代码执行、设备解锁、数据提取、任意应用程序安装和绕过设备保护相关的漏洞。

重点支出

Knox Vault 是三星的独立安全环境,用于在移动设备上存储敏感的生物特征信息和加密密钥。报告在三星设备上实现本地任意执行将获得 300,000 美元的奖励,而报告远程代码执行 (RCE) 将获得 1,000,000 美元的奖励。

TEEGRIS OS 是三星的可信执行环境 (TEE) 操作系统,它提供了一个与主操作系统安全隔离的环境,以执行敏感代码并处理关键数据,例如支付和身份验证。

TEEGRIS OS 上的本地任意代码执行可获 20 万美元,而 RCE 漏洞可获最高 40 万美元。Rich OS(三星设备的主要操作系统)上的本地代码执行可获 15 万美元,而 RCE 漏洞最高可获 30 万美元。

ISVP 中的最高支出

设备解锁加上完整的用户数据提取将支付 400,000 美元,如果在第一次解锁后实现则支付一半的金额。

另一项值得关注的奖励是,如果从非官方市场或攻击者的服务器实现远程任意应用程序安装,则可获得 100,000 美元,如果从 Galaxy Store 安装应用程序,则可获得 60,000 美元。本地任意安装分别可获得 50,000 美元和 30,000 美元。

要领取奖励,漏洞报告必须包含可构建的漏洞利用程序,该漏洞利用程序必须在 Galaxy S 和 Z 系列等旗舰机型的最新安全更新中持续运行,且无需特权。

要领取最高奖励,漏洞利用程序必须持久且无需点击,这意味着它不需要用户交互。

2023 年支付 83 万美元

本周,三星还宣布,它向在2023 年参与其移动安全奖励计划的 113 名安全研究人员支付 827,925 美元作为其提交内容的报酬。

据统计,自 2017 年该计划启动以来,三星已支付了超过 4,900,000 美元的漏洞赏金,最高金额为 120,000 美元。去年的最高支付额为 57,190 美元。

ISVP 的推出旨在打破这些记录,以提供强有力的激励来收集影响三星设备的更多严重问题的报告。

参考及来源:https://www.bleepingcomputer.com/news/security/samsung-to-pay-1-000-000-for-rces-on-galaxys-secure-vault/

?发表于:中国 北京

?️ 阅读原文

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

三星 漏洞赏金计划 移动设备安全
相关文章