Microsoftは、Dynamics 365およびPower Platformを対象とするセキュリティ研究者向けの報奨金制度を拡充し、対象となる脆弱性に対して1,250ドルから60,000ドルの報奨金を提供すると発表しました。
本プログラムでは、サポート対象のクラウドサービスにおいて直接的かつ実証可能なセキュリティ上の影響を及ぼす欠陥が優先対象となります。これには、顧客環境間の分離を損なう恐れのあるテナント間の問題も含まれます。
Securitytraining courses
Microsoft、6万ドルの報奨金を提供
テナント間の脆弱性は、マルチテナント型のエンタープライズプラットフォームにおいて特に重大です。あるテナント環境内で活動する攻撃者が、別の組織が保有するデータやリソース、機能にアクセスできてしまう可能性があるためです。
Microsoftは、重大なテナント間脆弱性を「影響度の高いシナリオ」に指定しており、報奨金は100%増額の対象となります。これに対し、重要度が「Important」に区分されるテナント間の問題は50%増額の対象です。
本プログラムの対象範囲には、Sales、Customer Service、Finance、Supply Chain Management、Business Central、Commerce、Customer Insightsといったオンライン版Dynamics 365アプリケーションが含まれます。
さらに、Power Apps、Power Automate、Microsoft Copilot Studio、Power Pages、Power Admin、AI Builder、Dataverseに加え、一部のオンプレミス版Dynamics製品も対象範囲に含まれます。
| 報奨金の対象領域 | 報奨金額・増額率 |
|---|---|
| 対象となる報奨金の総額範囲 | 1,250ドル~60,000ドル |
| 重大なテナント間脆弱性 | +100% |
| 重要なテナント間脆弱性 | +50% |
| 別のPower Platformの侵入経路を通じたDataverseへの権限昇格 | +20% |
| Dataverse Plugin Sandboxの「ゲストからホストへの」脱出 | +20% |
| 重大なAI推論操作または推論による情報漏えい | 最大30,000ドル |
| 重大な安全でないデシリアライゼーションまたはコードインジェクション | 最大20,000ドル |
研究者は、対象範囲内の製品・サービスについて完全にパッチが適用された最新バージョンでテストを行う必要があり、報告内容は本プログラムの基準の下で「Critical」または「Important」のいずれかに評価される必要があります。
報告はMSRC Researcher Portal経由で行い、影響を受けたPowerまたはDynamics環境のID、テスト用アカウントのユーザー名、再現可能な証拠、および該当する影響度の高いシナリオを記載する必要があります。
MicrosoftのAI関連の報奨金カテゴリは、推論操作および推論による情報漏えいに関連する問題を対象としています。重大な影響を伴い、質の高い報告書が提出された発見については、最大30,000ドルを獲得できる可能性があります。
ただし、本プログラムの報奨金対象としては、攻撃者自身の範囲を超えるセキュリティ上の影響を伴わないAIプロンプトインジェクションの発見や、モデルのハルシネーション、システムプロンプトの開示を狙う試み、コンテンツに関するAI関連の問題は受け付けていません。
一般の報奨金一覧では、信頼できないデータのデシリアライゼーションとコードインジェクションが、最も高額な報酬額区分の技術的なバグ分類として挙げられており、最大支払額は20,000ドルとなっています。
認証の欠陥、情報漏えい、SQLインジェクションやコマンドインジェクション、SSRF、不適切なアクセス制御については、重大かつ影響度の高い報告に対して最大12,000ドルを受け取ることができます。
また、Microsoftはパッチ未適用のバージョンで発見された脆弱性、ユーザーが作成したアプリケーションやコンテンツ、顧客側の設定ミスに起因する問題、サービス妨害(DoS)攻撃、Cookieリプレイ、サブドメインの乗っ取り、盲目的(blind)XSSについては、通常の報奨金の対象外としています。
研究者に対しては、可能な限りテスト用テナントを使用し、Microsoftの「Rules of Engagement」に従い、顧客データやプライバシー、サービスの可用性に影響を与えないよう推奨しています。
Datagovernance consulting
Keep your SOC up to date on active malware & phishing within 24h of their emergence. Try ANYRUN to prevent incidents with early detection.
翻訳元: https://gbhackers.com/microsoft-offers-60000-bounty/