julianfs.com

J.A. González / Full-Stack & SEO

Google presenta VRP móvil para sus aplicaciones de Android

Avatar de WP Dev JaGonzalez

Full-Stack & SEO • Consultoría Web

|

3 min de lectura
Desarrollador Web Freelance | Wordpress | | Google Android

Poco después de anunciar actualizaciones importantes del programa de recompensas por errores de dispositivos Android, Google anunció el lanzamiento de Mobile VRP para sus aplicaciones de Android. El nuevo programa de recompensas cubrirá específicamente las vulnerabilidades que afectan la seguridad de las aplicaciones Android de Google y sus usuarios.

Google Mobile VRP for Apps recompensará hasta $ 30,000

El gigante tecnológico Google ha lanzado un programa Mobile Vulnerability Rewards (VRP) dedicado para sus aplicaciones de Android. El programa invita a los cazadores de errores e investigadores a escanear y analizar las aplicaciones de Android desarrolladas y mantenidas por Google y encontrar vulnerabilidades.

¡Nos complace anunciar el nuevo Mobile VRP! Buscamos cazadores de errores que nos ayuden a encontrar y corregir vulnerabilidades en nuestras aplicaciones móviles. https://t.co/HDs1hnGpbH

— Google VRP (Google Bug Hunters) (@GoogleVRP) 22 de mayo de 2023

Como se explica en la página de reglas del programa, Google Mobile VRP se aplica a sus aplicaciones móviles de «Nivel 1», que incluyen lo siguiente.

  • Servicios de Google Play (com.google.android.gms)
  • AGSA (com.google.android.googlequicksearchbox)
  • Google Chrome (com.android.chrome)
  • Nube de Google (com.google.android.apps.cloudconsole)
  • Gmail (com.google.android.gm)
  • Escritorio remoto de Chrome (com.google.chromeremotedesktop)

Además, el programa también cubrirá aplicaciones desarrolladas por los siguientes desarrolladores.

  • Google LLC
  • Desarrollado con Google
  • Buscar en Google
  • laboratorios al rojo vivo
  • muestras de Google
  • Fitbit LLC
  • laboratorios nido inc.
  • Waymo LLC
  • Waze

Calificar vulnerabilidades bajo Mobile VRP

Con respecto al tipo de vulnerabilidades cubiertas por este programa de recompensas por errores, Google enumera las siguientes como vulnerabilidades elegibles.

  • Ejecución de código arbitrario (ACE)
  • Exposición de datos sensibles. Aquí, los datos «sensibles» incluyen detalles que conducen al acceso no autorizado a las cuentas de los usuarios (como las credenciales de inicio de sesión), las listas de contactos de los usuarios, las fotos, los registros de SMS y cualquier otro contenido generado por los usuarios, así como cualquier PII, PHI o información financiera. Sin embargo, en esta categoría, Google no clasifica los datos de ubicación, los archivos internos no confidenciales ni ninguna exposición de datos que no sea causada directamente por las aplicaciones de Google.
  • Redirecciones de intención
  • cruce de caminos
  • Permisos huérfanos
  • Vulnerabilidades desencadenadas debido al uso inseguro de intentos pendientes

Una vez más, los problemas de seguridad, como las claves codificadas, los errores de baja gravedad explotables de forma trivial, las variantes de StrandHogg y los ataques de enraizamiento de dispositivos no son elegibles para Mobile VRP.

En cuanto a las recompensas, Google ha compartido un desglose detallado de las recompensas para diferentes niveles de aplicaciones (incluidos los niveles 2 y 3). Las recompensas más altas ($ 30,000) están reservadas para fallas de ejecución remota de código arbitrario (que no requieren interacción del usuario) en aplicaciones de Nivel 1. Mientras que tales ACE en aplicaciones de Nivel 2 y Nivel 3 recompensarán a los investigadores con $ 25,000 y $ 20,000, respectivamente.

Se pueden encontrar más detalles sobre Mobile VRP en la página de Reglas, que los investigadores interesados ​​pueden visitar para aprender y aprovechar esta nueva y lucrativa oportunidad.

El movimiento se produjo poco después de que Google anunciara importantes actualizaciones en su VRP para sistemas y dispositivos Android. Con estas actualizaciones, Google pretendía abordar mejor los problemas de seguridad informados.

Háganos saber sus pensamientos en los comentarios.



Fuente