KVM açığı ödül programında doğrulandı
Vercel, Sandbox hata ödülü programı üzerinden bildirilen bir KVM açığını doğruladı. Araştırmacı Paulos Yibelo, konuk sanal makineden ana sisteme geçerek yönetici yetkisi elde edebildiğini söylüyor. Şirketin doğrulaması bildirilen açığı konu alıyor; bu geçişin nasıl yapıldığını ve hangi sistemleri etkilediğini açıklayan ayrıntılı teknik anlatım henüz yayımlanmış değil.[1], [2]
Yibelo ile Vercel’in üst yöneticisi Guillermo Rauch, 3 Ekim’de kamuya açık açıklamalar yaptı. Rauch, ayrıntılı bir teknik yazının daha sonra yayımlanacağını belirtti. Cyber Security News, ertesi gün doğrulamayı haberleştirirken 50.000 dolarlık ödül gösteren bir bildirim aktardı. Bu tutar, programda tek bir bulgu için ödenen en yüksek ödül olarak belirtiliyor. Bildirimdeki ağır ihlal kategorisi, müşteriler arasındaki yalıtım sınırını aşmayı; başka bir müşterinin verilerine erişmeyi veya kod çalıştırmayı kapsıyor. Başka bir müşteriye erişim, ödül kategorisinin ağır ihlal ölçütleri arasında. Bununla birlikte müşteri bilgilerinin bir saldırgan tarafından çalındığı doğrulanmış değil. Açığın doğrulanması ile bu tür bir hırsızlığın gerçekleşmesi ayrı durumlar.[1]
