查看原文
其他

【第十二期】手机守护计划倒计时18天!

2022年 手机守护计划带着中秋礼盒来了!
内含Xiaomi 12s守护计划
命中守护计划漏洞要求的白帽师傅
将获得xiaomi 12s手机一部
建议大家转发+收藏


第十二期Xiaomi 12S 守护计划 


 时间&要求



活动时间:7月15日-8月29日
测试范围:Xiaomi 12S提交要求:请于标题备注【第十二期】

设备获得方式



本次守护计划需自行购买设备进行测试。若提交了符合守护计划要求的有效漏洞即可报销产品购买费用,否则不予报销

漏洞利用要求





  • 官方最新稳定版ROM

  • 浏览器版本通过小米应用商店更新到最新版本

  • 保持默认的系统设置,或是正常使用手机的设置,无任何特殊改动

  • 不能申请和使用Accessibility权限

  • 外界未曝光细节与 POC 的 0day 漏洞(Chrome buglist 内公开漏洞不在奖励计划内)

  • 所有漏洞(包括root权限提升)在所有场景中只会判定有效一次,在其他场景或利用链中再次被使用,将被视为漏洞重复

 

漏洞验证方式





  • 白帽子需提交完整的漏洞利用报告,包括:

    • 漏洞分析的详细报告,包括必要的调用链描述+截图

    • 验证漏洞的poc,或exp 的源码+apk

    • 存在多交互场景或者具备一定演示效果的,上传录制视频

  • 小米安全团队会在“漏洞利用要求”中提及的环境中复现漏洞

    • 漏洞复现成功,会确认漏洞与攻击场景成立

    • 漏洞复现失败,会对漏洞利用链中有效的漏洞进行单独折算奖励


漏洞有效性





  • 漏洞有效性以最先提交为准,后续提交的重复漏洞不纳入「Xiaomi 12S守护计划」奖励范围
  • 对于POC链中存在多个漏洞的场景中,如果出现部分漏洞重复的情况,会对PoC链中非重复漏洞内容进行场景折算(如完整复现 POC 链中有 3 个漏洞,其中一项未重复,则奖励为完整奖励的 1/3)

(如担心漏洞重复,提交前可向security@xiaomi.com先行提供漏洞片段信息,小米安全团队进行确认)


奖励标准




 
第十二期守护计划奖金池总额 100 万元人民币
公式:基础奖励 x 交互类型奖励系数+挑战奖金
漏洞范围&奖励:


*远程:指在不安装应用或不实际接触设备的情况下利用漏洞实施攻击,包括通过网页浏览、阅读短信彩信、收发邮件、文件下载、无线网络通信(不包括通信距离小于10厘米的短距通信)等方式

*近场通信:指NFC、蓝牙

*静默安装:指安装应用实现过程中,被攻击者完全无感知(例如,商店自动安装时有弹框提示不属于静默安装)

交互类型&系数奖励

 
*此交互针对包括但不限于需要诱导用户点击链接、钓鱼邮件、诱导用户安装恶意应用等行为才能触发的安全漏洞
挑战项:

通过未公开 0day 漏洞在任意场景可以获取小米 * root 权限(官方 root 工具除外),直接奖励 100,000 元奖金

注意事项:
  • 其他风险不纳入本次[xiaomi 12S守护计划],依照MiSRC奖励标准进行奖励

  • 提交的漏洞需满足规则,经验证漏洞在规定的场景中真实有效,方可参与

  • 本次守护计划奖金除了月度季度奖励并行外不与其他奖励计划叠加

  • 提前公布细节、虚假漏洞、已知重复漏洞等行为不予奖励

  • 最终结果超过奖池 100 万上限,则对奖励进行等比稀释

  • 漏洞提交时需在标题备注【第十二期】

  • 最终解释权归小米安全中心所有






中秋礼盒活动 


MiSRC的白帽大大们!2022年提交任意有效漏洞贡献值>20的白帽即可获得小米定制中秋礼盒!兑换时间:7月15日-8月26日12:00方式:MiSRC官网1贡献币兑换数量有限先到先得注:限2022年在MiSRC提交过有效漏洞&贡献值>20的白帽子,审核失败不会自动退还贡献币


您可能也对以下帖子感兴趣

文章有问题?点此查看未经处理的缓存