Microsoft: estamos aumentando nuestras recompensas por errores para estas fallas de seguridad de alto impacto

Microsoft ha anunciado nuevos premios «basados ​​en escenarios» para su Dynamics and Power Platform Bounty Program y Microsoft 365 Bounty Program.

Microsoft dice que los premios basados ​​en escenarios están diseñados para alentar a los investigadores a centrar su trabajo en «vulnerabilidades que tienen el mayor impacto potencial en la privacidad y seguridad del cliente».

MarketingyPublicidad.es recomienda

Los mejores servicios de almacenamiento en la nube

Los mejores servicios de almacenamiento en la nube

Los servicios de almacenamiento en la nube personales y para pequeñas empresas gratuitos y económicos están en todas partes. Pero, ¿cuál es mejor para ti? Veamos las principales opciones de almacenamiento en la nube.

Los nuevos premios basados ​​en escenarios se suman a los premios generales existentes por errores de seguridad, como la ejecución remota de código y la elevación de errores de privilegios en productos, y ascienden a una oferta de hasta $26,000 en nuevos premios.

VER: Seguridad de Windows 11: cómo proteger las PC de su hogar y de su pequeña empresa

El nuevo premio basado en escenarios para Dynamics 365 y Power Platform es un error de divulgación de información entre inquilinos, que conlleva un premio máximo de $ 20,000. Microsoft corrigió errores similares a este que afectaban a algunas API de Azure y otro error similar de divulgación de información entre inquilinos que afectó al servicio Azure Automation en marzo.

Microsoft también está agregando bonificaciones de entre 15 y 30 % además de la bonificación general de Microsoft 365 para productos de Office 365 y páginas de cuentas de Microsoft para Outlook, Teams, SharePoint Online, OneDrive, Skype y más.

La recompensa general más alta de Microsoft 365 es de $ 20,000 por una falla crítica de ejecución remota de código.

Los nuevos escenarios de alto impacto otorgan una bonificación del 30% por la ejecución remota de código (RCE) a través de una entrada no confiable (CWE-94 «Control inadecuado de generación de código» («Inyección de código»)); y 30 % para RCE a través de una entrada no confiable (CWE-502 «Deserialización de datos no confiables»).

También hay premios del 20 % por la fuga no autorizada de datos confidenciales entre inquilinos y entre identidades para ambos (CWE-200 «Exposición de información confidencial a un actor no autorizado») y (CWE-488 «Exposición de elemento de datos a una sesión incorrecta»). .

Finalmente, hay un premio del 15 % para las vulnerabilidades de «Adjunto confundido» que se puede usar en un ataque práctico que accede a los recursos de una manera que elude la autenticación (CWE-918 «Falsificación de solicitud del lado del servidor (SSRF)»).

Microsoft ofreció premios similares basados ​​en escenarios por su recompensa por errores de Teams el año pasado además de sus premios generales en ese programa. en diciembre, también agregó seis premios basados ​​en escenarios de hasta $ 60,000 por errores de alto impacto a su recompensa de Azure.

Deja un comentario