小米悬赏 100 万,为 13 系列设备找漏洞


多元共进|2023 Google 开发者大会精彩演讲回顾

小米安全中心宣布推出 2023 小米手机守护计划,本次守护计划奖金池总额 100 万元人民币,活动时间为 9 月 5 日-10 月 6 日。

本次测试机型为小米 13系列,守护计划需自行购买设备进行测试。若提交了符合守护计划收录要求的有效漏洞即可报销产品购买费用,否则不予报销(提供发票)。


漏洞利用要求

  1. 官方最新稳定版ROM
  2. 浏览器版本通过小米应用商店更新到最新版本
  3. 保持默认的系统设置,或是正常使用手机的设置,无任何特殊改动
  4. 不能申请和使用Accessibility权限
  5. 外界未曝光细节与 POC 的 0day 漏洞(Chrome buglist 内公开漏洞不在奖励计划内)
  6. 所有漏洞(包括root权限提升)在所有场景中只会判定有效一次,在其他场景或利用链中再次被使用,将被视为漏洞重复

漏洞验证方式

白帽子需提交完整的漏洞利用报告,包括:

  • 漏洞分析的详细报告,包括必要的调用链描述+截图

  • 验证漏洞的poc,或exp 的源码

  • 存在多交互场景或者具备一定演示效果的,上传录制视频

小米安全团队会在“漏洞利用要求”中提及的环境中复现漏洞

  • 漏洞复现成功,会确认漏洞与攻击场景成立

  • 漏洞复现失败,会对漏洞利用链中有效的漏洞进行单独折算奖励

漏洞有效性

  • 漏洞有效性以最先提交为准,后续提交的重复漏洞不纳入「Xiaomi 13守护计划」奖励范围

  • 对于PoC链中存在多个漏洞的场景中,如果出现部分漏洞重复的情况,会对PoC链中非重复漏洞内容进行场景折算(如完整复现 POC 链中有 3 个漏洞,其中一项未重复,则奖励为完整奖励的 1/3)

(如担心漏洞重复,提交前可向[email protected]先行提供漏洞片段信息,小米安全团队进行确认)

奖励标准

本次守护计划奖金池总额100万元人民币

公式:基础奖励x交互系数+挑战项奖金(完成挑战项)

漏洞收录范围&奖励

交互系数

挑战项

通过未公开 0day 漏洞在任意场景可以获取小米 * 完整root 权限(官方 root 工具除外),直接奖励 100,000 元奖金。

通过未公开 0day 漏洞在任意场景下开机直接解锁手机 ,直接奖励 100,000 元奖金。

备注

针对包括但不限于需要诱导用户点击链接、钓鱼邮件、多次交互等行为才能触发的安全漏洞。分为无交互、弱交互和强交互三种类型。

  • 远程:指在不安装应用或不实际接触设备的情况下利用漏洞实施攻击,包括通过网页浏览、阅读短信彩信、收发邮件、文件下载、无线网络通信(不包括通信距离小于10厘米的短距通信)等方式。
  • 近场通信:指NFC、蓝牙
  • 静默安装:指安装应用实现过程中,被攻击者完全无感知(例如,应用商店自动安装时有弹框提示不属于静默安装)

原文:https://mp.weixin.qq.com/s/s80DUdW0cjKZptinTF7_QA


相關推薦

2024-07-08

谷歌宣布推出 kvmCTF,一项针对基于内核的虚拟机 (KVM) 管理程序的漏洞奖励计划 (VRP),于 2023 年10 月首次发布。 KVM 是一款强大的虚拟机管理程序,拥有超过 15 年的开源开发历史,广泛应用于消费者和企业领域,包括 Android 和 Go

2023-02-25

慈善机构一共捐赠了 23 万美元。 延伸阅读:Google 漏洞悬赏金额创下新记录,Chrome 修复速度行业领先

2021-12-20

球已经有3500万苹果用户受到影响,上千万用户已经被入侵,设备被控制...很严重啊

2023-10-18

(的前两天),相约开源PHP办公室,我们一起聊 AI!>>> 小米创办人、董事长兼 CEO 雷军今天在个人微博宣布,小米全新的操作系统小米澎湃OS(Xiaomi HyperOS),正式版已完成封包。小米 14 系列,第一款搭载新系统的手机,已交付

2021-12-24

和国土安全部部长 Alejandro Mayorkas 宣布扩大其“Hack DHS”漏洞赏金计划,现在与 Log4j 相关的漏洞也包含在此计划中。 Hack DHS 是美国国土安全部 (DHS)在12月14日推出的一项漏洞赏金计划,旨在识别某些 DHS 系统中潜在的网络安

2023-11-16

发者来使用 Rust 重写前端代码格式化工具 Prettier,并悬赏 1 万美元。 使用 Rust 实现更快、更美观的 printers 引起了广泛关注。但主要问题在于,它们都无法与 prettier 的长尾格式化逻辑相匹配。 如果用 Rust 编写的项目能通

2023-10-18

布已完成A1轮战略融资,融资金额3亿美元,阿里、腾讯、小米等科技巨头及多家顶级投资机构均参与了本轮融资。加上天使轮的5000万美元,百川智能的融资金额已达3.5亿美元。 百川智能成立于2023年4月10日,由前搜狗公司CEO王

2023-08-17

小米 CEO 雷军在 8 月 14 日晚举办的年度演讲上,宣布推出小米最新款仿生四足机器人 CyberDog 2,并面向全球开源。 根据介绍,CyberDog2 从代码、结构图纸都做了最大程度的开源,开源率超 80%;同时提供了图形化编程和各种感应能

2023-11-04

小米手机系统软件部总监张国全介绍了 Xiaomi HyperOS 对第三方应用进行兼容的开发工作。 据介绍,小米 14  搭载的 CPU 虽然仅支持 64 位架构,但 HyperOS 通过内置 32 位转译内核的方式让用户在新设备上无缝运行 32 位应用。 相

2023-12-07

小米 14 系列手机 (Xiaomi 14 & Xiaomi 14 Pro) 的内核源代码已上传至 GitHub。提交记录显示,AOSP 版本基于 Android U,标签为 KERNEL.PLATFORM.3.0.r1-03200-kernel.0-1。 来源:https://github.com/MiCode/Xiaomi_Kernel_OpenSource/commit 由于 Android 系统是基于

2023-11-08

/fasiondog.gitee.io/hikyuu 在 Hikyuu 1.2.9 版本中,我们进行了一系列重要的修复和功能增强,该版本更新如下: 1.  指标融合优化,复杂指标计算速度提升了8~10倍左右。 从网上找了一段通达信百变一阳指选股器,计算公式如下:

2023-03-15

个版本引入了一种名为 Kali Purple 的新 Kali Linux 风格,这系列风格专注于防御性安全和终极 SOC In-A-Box 的架构,专为学习、实践 SOC 分析和威胁搜寻、安全控制设计/测试而设计,且提供 hacker vs hacker 比赛,以及中小型环境的保护支

2023-01-27

联盟网络系统的源代码泄露,可能会出现一些允许在玩家设备上进行远程执行的漏洞,但 Roit 表示将密切关注并及时修复短期内出现的问题和威胁。

2022-11-03

恶化的问题。 据外媒 Phoronix 的报道,11 月 2 日 ,一位小米工程师以“更好的性能”为由,向 Linux 内核发送了一组用于实现 UFS FBO 的优化补丁,以下为邮件中对该功能的概述: 此功能需要以下主机-设备对话: 主机让设