image

Google beloont onderzoeker met 250.000 dollar voor melden van Chrome-lek

maandag 11 augustus 2025, 16:58 door Redactie, 7 reacties

Google heeft een beveiligingsonderzoeker voor een kwetsbaarheid in Chrome een beloning van 250.000 dollar uitgekeerd. Het is één van de hoogste bug bounties die het techbedrijf ooit heeft uitgeloofd. De kwetsbaarheid (CVE-2025-4609) bevindt zich in de pcz library van Mojo, een onderdeel van de browser waardoor interne processen met elkaar kunnen communiceren. Via het lek kan een aanvaller uit de sandbox van de browser breken. Het is niet mogelijk om via alleen deze kwetsbaarheid code op het onderliggende systeem uit te voeren. Hiervoor zou een tweede beveiligingslek zijn vereist.

Google kwam in mei met een beveiligingsupdate voor het probleem. Details over het beveiligingslek zijn nu door het techbedrijf openbaar gemaakt. Daarin staat ook de beloning die de onderzoeker voor zijn bugmelding kreeg, namelijk 250.000 dollar. Het techbedrijf besloot vorig jaar de beloningen voor bugmeldingen in Chrome te verhogen. Een "Sandbox escape / Memory corruption / RCE in a non-sandboxed process" kan worden beloond met 250.000 dollar, mits de bugmelding van een gedetailleerd rapport en proof-of-concept exploit is voorzien.

In dit geval kwam de onderzoeker, genaamd Micky, met een werkende exploit waardoor het mogelijk is om systeemcommando's in het browserpoces uit te voeren. Google bedankt de onderzoeker voor zijn melding en stelt dat de beloning bedoeld is om dit soort onderzoekers aan te moedigen dergelijk onderzoek uit te voeren. De hoogste beloning die Google tot nu toe als onderdeel van de bugbountyprogramma's heeft uitgekeerd is een bedrag van 605.000 dollar voor een een niet nader genoemd Android-probleem.

Reacties (7)
11-08-2025, 17:20 door Anoniem
Mhhh, had hij/zij beter naar het darkweb kunnen gaan voor een hogere bounty...
11-08-2025, 17:54 door Anoniem
Door Anoniem: Mhhh, had hij/zij beter naar het darkweb kunnen gaan voor een hogere bounty...
De geldzucht, is de wortel van al het kwaad.
11-08-2025, 18:37 door Anoniem
Door Anoniem: Mhhh, had hij/zij beter naar het darkweb kunnen gaan voor een hogere bounty...

Hoe zou jij dat aanpakken, als je het resultaat van een hoop maanden hard werken wilt verkopen ?

Het is dus , zoals we weten minimaal 250K waard.

Ga je naar dat darkweb , en roep je dat een chrome break out exploit hebt .

Je hebt hetzelfde probleem als al die drugsdealers, waar film regisseurs (en "echie") zo dol op zijn - mannen, auto's , koffer drugs, koffers geld .
Voorkomen dat je geript wordt . Voorkomen dat je nep-dope koopt met echt geld. Voorkomen dat je echte dope levert voor nep-geld .

Hoe bewijs jij de koper dat je exploit echt is - zonder het weg te geven ?
Hoe krijg je geld (of bitcoins) als je de exploit geleverd hebt ? - en , vanuit de koper gezien - hoe voorkom je dat je wel de bitcoins geeft maar het exploit niet krijgt .

Iets met een waarde van tonnen is duur genoeg om een koper/verkoper voor te bedriegen .
Of te laten afpersen ,

Vooral van die eerlijke nette mensen op het darkweb .

Dus schets eens hoe jij dat denkt te doen .
Gisteren, 03:11 door Anoniem
Door Anoniem:
Door Anoniem: Mhhh, had hij/zij beter naar het darkweb kunnen gaan voor een hogere bounty...

Hoe zou jij dat aanpakken, als je het resultaat van een hoop maanden hard werken wilt verkopen ?

Het is dus , zoals we weten minimaal 250K waard.

Ga je naar dat darkweb , en roep je dat een chrome break out exploit hebt .

Je hebt hetzelfde probleem als al die drugsdealers, waar film regisseurs (en "echie") zo dol op zijn - mannen, auto's , koffer drugs, koffers geld .
Voorkomen dat je geript wordt . Voorkomen dat je nep-dope koopt met echt geld. Voorkomen dat je echte dope levert voor nep-geld .

Hoe bewijs jij de koper dat je exploit echt is - zonder het weg te geven ?
Hoe krijg je geld (of bitcoins) als je de exploit geleverd hebt ? - en , vanuit de koper gezien - hoe voorkom je dat je wel de bitcoins geeft maar het exploit niet krijgt .

Iets met een waarde van tonnen is duur genoeg om een koper/verkoper voor te bedriegen .
Of te laten afpersen ,

Vooral van die eerlijke nette mensen op het darkweb .

Dus schets eens hoe jij dat denkt te doen .
Naar het darkweb gaan is niet nodig. Er zijn tal van schurken bedrijven als Zerodium die exploits opkopen om verder te verhandelen.
Gisteren, 09:59 door Anoniem
Door Anoniem: Mhhh, had hij/zij beter naar het darkweb kunnen gaan voor een hogere bounty...
Yikes. Gelukkig zijn er mensen die liever minder geld krijgen (we hebben het over 250.000 dus sowieso niet weinig trouwens) om het via de juiste wegen te doen.
Gisteren, 10:38 door Anoniem
Door Anoniem: Mhhh, had hij/zij beter naar het darkweb kunnen gaan voor een hogere bounty...
Door de bug aan te melden bij Google bouwt Micky wel aan zijn reputatie. En met die $250k kan hij weer een paar jaar hobbyen, zonder continu over zijn schouder te kijken of justitie dan wel criminelen achter hem aan zitten.
En met zijn reputatie zal hij gevraagd worden om als security-onderzoeker te komen werken, voor een meer-dan-beginners salaris.
Gisteren, 13:06 door Anoniem
Door Anoniem:
Door Anoniem: Mhhh, had hij/zij beter naar het darkweb kunnen gaan voor een hogere bounty...
Door de bug aan te melden bij Google bouwt Micky wel aan zijn reputatie. En met die $250k kan hij weer een paar jaar hobbyen, zonder continu over zijn schouder te kijken of justitie dan wel criminelen achter hem aan zitten.
En met zijn reputatie zal hij gevraagd worden om als security-onderzoeker te komen werken, voor een meer-dan-beginners salaris.

Voor het kabilber mensen die dit kan is 250K , zeker in de VS net een jaarsalaris , of een salaris voor 9 maanden ofzo

"een paar jaar hobbyen" - je kunt er inderdaad (in een goedkopere regio - niet Silicon Valley) een paar jaar gewoon zorgeloos van leven, maar met dit niveau is het niet meer nodig om _nog meer_ reputatie op te bouwen . Die kan gewoon melden beschikbaar te zien en een heel ruim salaris (of consultancy fee) invullen. take it or leave it.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.