image

Google beloont onderzoeker met 250.000 dollar voor melden van Chrome-lek

maandag 11 augustus 2025, 16:58 door Redactie, 3 reacties

Google heeft een beveiligingsonderzoeker voor een kwetsbaarheid in Chrome een beloning van 250.000 dollar uitgekeerd. Het is één van de hoogste bug bounties die het techbedrijf ooit heeft uitgeloofd. De kwetsbaarheid (CVE-2025-4609) bevindt zich in de pcz library van Mojo, een onderdeel van de browser waardoor interne processen met elkaar kunnen communiceren. Via het lek kan een aanvaller uit de sandbox van de browser breken. Het is niet mogelijk om via alleen deze kwetsbaarheid code op het onderliggende systeem uit te voeren. Hiervoor zou een tweede beveiligingslek zijn vereist.

Google kwam in mei met een beveiligingsupdate voor het probleem. Details over het beveiligingslek zijn nu door het techbedrijf openbaar gemaakt. Daarin staat ook de beloning die de onderzoeker voor zijn bugmelding kreeg, namelijk 250.000 dollar. Het techbedrijf besloot vorig jaar de beloningen voor bugmeldingen in Chrome te verhogen. Een "Sandbox escape / Memory corruption / RCE in a non-sandboxed process" kan worden beloond met 250.000 dollar, mits de bugmelding van een gedetailleerd rapport en proof-of-concept exploit is voorzien.

In dit geval kwam de onderzoeker, genaamd Micky, met een werkende exploit waardoor het mogelijk is om systeemcommando's in het browserpoces uit te voeren. Google bedankt de onderzoeker voor zijn melding en stelt dat de beloning bedoeld is om dit soort onderzoekers aan te moedigen dergelijk onderzoek uit te voeren. De hoogste beloning die Google tot nu toe als onderdeel van de bugbountyprogramma's heeft uitgekeerd is een bedrag van 605.000 dollar voor een een niet nader genoemd Android-probleem.

Reacties (3)
Vandaag, 17:20 door Anoniem
Mhhh, had hij/zij beter naar het darkweb kunnen gaan voor een hogere bounty...
Vandaag, 17:54 door Anoniem
Door Anoniem: Mhhh, had hij/zij beter naar het darkweb kunnen gaan voor een hogere bounty...
De geldzucht, is de wortel van al het kwaad.
Vandaag, 18:37 door Anoniem
Door Anoniem: Mhhh, had hij/zij beter naar het darkweb kunnen gaan voor een hogere bounty...

Hoe zou jij dat aanpakken, als je het resultaat van een hoop maanden hard werken wilt verkopen ?

Het is dus , zoals we weten minimaal 250K waard.

Ga je naar dat darkweb , en roep je dat een chrome break out exploit hebt .

Je hebt hetzelfde probleem als al die drugsdealers, waar film regisseurs (en "echie") zo dol op zijn - mannen, auto's , koffer drugs, koffers geld .
Voorkomen dat je geript wordt . Voorkomen dat je nep-dope koopt met echt geld. Voorkomen dat je echte dope levert voor nep-geld .

Hoe bewijs jij de koper dat je exploit echt is - zonder het weg te geven ?
Hoe krijg je geld (of bitcoins) als je de exploit geleverd hebt ? - en , vanuit de koper gezien - hoe voorkom je dat je wel de bitcoins geeft maar het exploit niet krijgt .

Iets met een waarde van tonnen is duur genoeg om een koper/verkoper voor te bedriegen .
Of te laten afpersen ,

Vooral van die eerlijke nette mensen op het darkweb .

Dus schets eens hoe jij dat denkt te doen .
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.