Microsoft ha anunciado nuevos premios «basados en escenarios» para su Dynamics and Power Platform Bounty Program y Microsoft 365 Bounty Program.
Microsoft dice que los premios basados en escenarios están diseñados para alentar a los investigadores a centrar su trabajo en «vulnerabilidades que tienen el mayor impacto potencial en la privacidad y seguridad del cliente».
Los nuevos premios basados en escenarios se suman a los premios generales existentes por errores de seguridad, como la ejecución remota de código y la elevación de errores de privilegios en productos, y ascienden a una oferta de hasta $26,000 en nuevos premios.
VER: Seguridad de Windows 11: cómo proteger las PC de su hogar y de su pequeña empresa
El nuevo premio basado en escenarios para Dynamics 365 y Power Platform es un error de divulgación de información entre inquilinos, que conlleva un premio máximo de $ 20,000. Microsoft corrigió errores similares a este que afectaban a algunas API de Azure y otro error similar de divulgación de información entre inquilinos que afectó al servicio Azure Automation en marzo.
Microsoft también está agregando bonificaciones de entre 15 y 30 % además de la bonificación general de Microsoft 365 para productos de Office 365 y páginas de cuentas de Microsoft para Outlook, Teams, SharePoint Online, OneDrive, Skype y más.
La recompensa general más alta de Microsoft 365 es de $ 20,000 por una falla crítica de ejecución remota de código.
Los nuevos escenarios de alto impacto otorgan una bonificación del 30% por la ejecución remota de código (RCE) a través de una entrada no confiable (CWE-94 «Control inadecuado de generación de código» («Inyección de código»)); y 30 % para RCE a través de una entrada no confiable (CWE-502 «Deserialización de datos no confiables»).
También hay premios del 20 % por la fuga no autorizada de datos confidenciales entre inquilinos y entre identidades para ambos (CWE-200 «Exposición de información confidencial a un actor no autorizado») y (CWE-488 «Exposición de elemento de datos a una sesión incorrecta»). .
Finalmente, hay un premio del 15 % para las vulnerabilidades de «Adjunto confundido» que se puede usar en un ataque práctico que accede a los recursos de una manera que elude la autenticación (CWE-918 «Falsificación de solicitud del lado del servidor (SSRF)»).
Microsoft ofreció premios similares basados en escenarios por su recompensa por errores de Teams el año pasado además de sus premios generales en ese programa. en diciembre, también agregó seis premios basados en escenarios de hasta $ 60,000 por errores de alto impacto a su recompensa de Azure.

