Évasion virtuelle ; Récompense... Note

Évasion virtuelle ; Récompense réelle : Présentation de Google’s kvmCTF

Marios Pomonis, un ingénieur logiciel chez Google, a annoncé le lancement de kvmCTF, un programme de récompense pour les vulnérabilités pour l'hyperviseur Kernel-based Virtual Machine (KVM). KVM est un hyperviseur open-source largement utilisé qui est en développement depuis plus de 15 ans et est essentiel pour les plateformes comme Android et Google Cloud. Google est un contributeur actif au projet KVM et vise à identifier et à résoudre les vulnérabilités via le programme kvmCTF.Le programme kvmCTF propose un environnement de laboratoire où les participants peuvent se connecter et utiliser leurs exploits pour obtenir des drapeaux. Contrairement à kernelCTF, kvmCTF se concentre sur les vulnérabilités zero-day, et les participants ne seront pas récompensés pour utiliser des vulnérabilités n-day. Une fois qu'un patch en amont est publié, les détails sur la vulnérabilité zero-day seront partagés avec Google, garantissant que la société reçoit l'information en même temps que le reste de la communauté open-source.L'environnement kvmCTF se compose d'un hôte bare metal exécutant une seule VM invitée. Les participants peuvent réserver des créneaux horaires pour accéder à la VM invitée et tenter de mener une attaque de type guest-to-host. L'objectif est d'exploiter une vulnérabilité zero-day dans le sous-système KVM du noyau hôte. Si cela réussit, l'attaquant obtiendra un drapeau prouvant son accomplissement. La gravité de l'attaque détermine le montant de la récompense, avec des paliers différents en fonction du type d'exploit.Les récompenses varient de 10 000 $ pour une lecture de mémoire relative à 250 000 $ pour une évasion complète de VM. Pour faciliter les tiers d'écriture et de lecture de mémoire relative, ainsi que la déni de service, kvmCTF offre l'option d'utiliser un hôte avec KASAN activé. Déclencher une violation KASAN permet aux participants d'obtenir un drapeau comme preuve.Pour participer à kvmCTF, commencez par lire les règles du programme. Cela vous donnera des informations sur la manière de réserver un créneau horaire, de se connecter à la VM, d'obtenir des drapeaux et de signaler les vulnérabilités. Les participants peuvent également contacter l'équipe sur Discord pour obtenir de l'aide supplémentaire.