谷歌向发现Chrome沙盒逃逸漏洞的研究人员奖励25万美元表彰其出色工作
日前在 Chromium 项目中最新公布的某个问题详细介绍安全研究人员在 2025 年 4 月 23 日发现的高危安全漏洞,该漏洞属于 Chrome 浏览器沙盒逃逸并且具有极高的危害。
有趣的是发现漏洞的研究人员将该问题标记为中等危害,但经过谷歌工程师评估后认定该漏洞危害程度非常高,因此谷歌为其设置 S0/S1 级严重性,同时将漏洞修复工作设置为 P1 优先级。
根据描述该漏洞位于渲染器进程中,IPCZ 错误允许渲染器重复的浏览器进程句柄从沙盒中逃逸,从而绕过谷歌为 Chrome 设置的各种安全边界造成安全问题。
谷歌已经在 5 月份发布的 Chrome 新版本中对该漏洞进行修复,现在已经过去 90 天所以谷歌将此次安全漏洞的完整细节公开,让有兴趣的安全研究人员可以分析漏洞的细节。
值得注意的是此次漏洞对研究人员来说是大丰收,谷歌经过评估后认为漏洞危害程度极高且非常复杂,最终 Chrome VRP 漏洞奖励计划决定为该漏洞提供 25 万美元奖励。
通常情况下 Chrome 安全漏洞的奖金都在几千美元左右,但该项目提供的最高漏洞奖金就是 25 万美元,话说这应该也是首次有漏洞获得最高奖励,至少在我们过去 10 年似乎都没听说过有类似的奖励。
根据 Chrome VRP 计划对于非沙盒进程中的逃逸和内存损坏,在研究人员提供高质量报告包含 RCE 演示时最高可以获得 25 万美元奖励,最低则是 2.5 万美元奖励,其他与进程和内存损坏有关的奖励最高在 8.5 万美元。
这种一次性获得 25 万美元奖励的情况确实是非常少见的,不过也可以看出来研究人员提交的漏洞报告质量非常高并且漏洞危害程度也非常大,所以谷歌才会破纪录的给出 25 万美元奖励。
via Chromium Issues
-
浦发银行部分万事达卡出现盗刷问题 受影响用户电话报案后无需承担责任
最近上海浦发银行发行的万事达无价世界卡出现盗刷事件,在发现异常后浦发银行和万事达中国公司 (万事网联) 均已发布声明承诺调查问题并为用户提供安全保障。从小红书上的用户反馈来看,这些信用卡出现在世界各地
-
谷歌在印尼市场推出Google AI Plus订阅 每月仅2.28美元还附带200GB存储空间
谷歌日前宣布在印度尼西亚推出订阅价格非常便宜的 Google AI Plus 套餐,该套餐旨在帮助更多用户积极利用人工智能服务创造并提升生产力,谷歌计划后续将该订阅方案推广到更多新兴市场。Google
-
微软宣布即日起个人开发者向Microsoft Store提交应用将不再收费 注册/签名全免费
微软公司宣布从今天开始个人开发者通过 Microsoft Store 发布应用程序将不再收取任何费用,无论是注册费还是应用程序托管或签名等全部免费。开发者可以向微软商店提交 Win32 应用包括.NE
关注公众号:拾黑(shiheibook)了解更多
友情链接:
关注数据与安全,洞悉企业级服务市场:https://www.ijiandao.com/
安全、绿色软件下载就上极速下载站:https://www.yaorank.com/

随时掌握互联网精彩
- 《东极岛》首曝剧照 朱一龙×吴磊×倪妮主演
- 保税仓发货保健品不等于真进口
- 三星超越Intel登顶全球最大半导体厂商!NVIDIA跃居成第三
- Friend斥资188万美元收购Friend.com用作AI穿戴设备!
- 一加Ace 3 Pro超跑瓷典藏版细节出炉:一体陶瓷Deco 独家三段式开关
- Simple Run Blocker防偷窥神器支持给各种应用上锁!
- 超级备份 1.3.2.132最新版本2022下载地址
- 哇天气 v0.4.1最新版本2022下载地址
- 财客看盘时钟 1.0最新版本2022下载地址
- 蓝鸽教育云app v5.1.31最新版本2022下载地址
- Digital Media Acoustica 5.0.0.33最新版本2022下载地址
- 开窍课堂 2.0.0最新版本2022下载地址