パスワードを忘れた? アカウント作成
12593136 story
お金

ZERODIUMが各種ゼロデイエクスプロイトの買い取り価格を公表 26

ストーリー by headless
価格 部門より
iOS 9のリモート脱獄手法を発見した研究者に100万ドルの賞金を支払って話題となったZERODIUMが、各種ゼロデイ脆弱性を使用するエクスプロイトの買い取り価格を公表している(ZERODIUM — ProgramBetaNewsの記事WIREDの記事)。

最も高額なのはモバイルOSに対するリモート脱獄で、iOSが最高50万ドル、AndroidおよびWindows Phoneが最高10万ドルとなっている。デスクトップOSではWindowsおよびMac OS Xの特権昇格+サンドボックス迂回、Linuxの特権昇格に最高3万ドルの値が付けられている。最も低額なのはWordPressやvBulletinといったWebアプリに対するリモートからのコード実行で、最高5千ドルとなる。

Webブラウザ(Chrome/IE/Edge/Tor Browser/Firefox/Safari)におけるリモートからのコード実行は最高3万ドル、これにサンドボックス迂回が加わるとIE/EdgeおよびSafariでは最高5万ドル、Chromeでは最高8万ドルとなる。Flash Playerではリモートからのコード実行が最高5万ドル、サンドボックス迂回が加われば最高8万ドルとなっている。

ZERODIUMが買い取るのは研究者が独自に発見した未知のゼロデイ脆弱性を使用するエクスプロイトのみで、エクスプロイトの完成度によって買い取り額は変動する。また、FacebookやGoogle、AppleなどのオンラインサービスやWebサイトに対するエクスプロイトの買い取りは行わないとのこと。

ゼロデイエクスプロイトの買い取り価格が公表されるのは初めてとのことで、セキュリティ研究者が発見したゼロデイ脆弱性に対する正当な価格を知ることができるとの評価がある一方、公然とエクスプロイトを取引するZERODIUMに対する批判も出ているようだ。皆さんのご意見はいかがだろうか。
この議論は賞味期限が切れたので、アーカイブ化されています。 新たにコメントを付けることはできません。
  • by Anonymous Coward on 2015年11月23日 13時01分 (#2921990)

    IEのエクスプロイトを売ろうとIEから買い取りフォームに入力して、お褒めの言葉と共に…

  • by Anonymous Coward on 2015年11月23日 13時37分 (#2921999)

    サンドボックス迂回無しの価格が少し高すぎる気がします。
    今の時代、整数オーバーフローや整数アンダーフローなんて、少し探せばぼろぼろと見つかるわけで。

    • by Anonymous Coward

      少し探してぼろもうけすればいいじゃないですか。

      • by Anonymous Coward

        「最高○万ドル」ってのがクセモノ。
        中古買い取りショップよりも相場が不透明なので、あちらの言い値で買い叩かれそう。

        • by Anonymous Coward

          じゃあ結局「高すぎる」ってことは無いんじゃないの。

    • by Anonymous Coward

      整数アンダーフローってなんだ?
      右シフトの結果で値が0になるのを言っているのかな? 割り算の商が0になるとか。
      まさか、負方向にオーバーフローするのをアンダーフローと勘違いしてるとか?

      • by Anonymous Coward

        あたしもそう思ったんだけどさ、ググるとそういう使い方もでてくるみたい。
        普通アンダーフローといったら浮動小数点数がとっても小さくなってしまう現象よね。

        2の補数表現システムなら正方向だろうが負方向だろうが加算・減算にかかわらず現象としてはオーバーフローなのに…

        • by Anonymous Coward

          完全にオフトピですが、
          某車関連会社のチェックシートなどに出てきて、一瞬悩んだことがあります。
          浮動小数点型なんか使えないので、曖昧では無いので良いのですが。

          # う〜ん、どうしたものか

    • by Anonymous Coward

      Googleなんかがかけてる懸賞金よりは高くないと誰も売ってくれないだろ。

  • by Anonymous Coward on 2015年11月23日 14時14分 (#2922011)

    研究者として何らかの資格を持っていなくても
    ちゃんと機能するエクスプロイトコードを
    PGP使ったメールで送ればOKみたい
    https://www.zerodium.com/faq.html [zerodium.com]

    原文も「Researchers」ってなってるし

    興味本位でたまたま見つけてしまった一般個人でも
    一応は応募できるんでしょうね

    資格があると訴えられたときに「研究」って大義が
    気休め程度には働いてくれそうだけれども

    賞金買いたたかれて見つけた責任だけ丸投げされる~
    なんてことにならないような
    保護規定がFAQに載ってないので
    自称スパーハカーな方は心して挑まないとあかんかも

  • by Anonymous Coward on 2015年11月23日 14時38分 (#2922017)

    >公然とエクスプロイトを取引するZERODIUMに対する批判も出ているようだ。皆さんのご意見はいかがだろうか。
    アングラはアングラに居るからアングラなんであって、表に出てしまえば対処の仕方はいくらもあろう。
    とどのつまりが金の話になるなら、アングラに流すより得になる高価な市場を形成すればexploitはアングラには流れなくなる。
    googleなりMicrosoftなりAppleなり各国政府なりがお金を出し合って買い占めればいいわけだ。

    • by Anonymous Coward

      それはお花畑過ぎませんかね?
      同じ exploit を別の買い手に何度も売ることは出来るでしょう。
      パッチが出来ない間は何度でも同じ脆弱性を使い回せるわけで。
      それに裏の勢力と仰いますが、それは各国政府かもしれませんし。

      • by Anonymous Coward

        どうかな? exploitの価値は検出されたらほぼ終わりだからな。
        裏の側にしても、余計にtrafficに露出して検出機会を増やすのは得策ではなかろう。
        自分以外が利用できないよう、他には売らないよう要求するだろうし、裏切ればそれなりの最期が訪れそう。
        表に売ってから裏に売ろうとした場合、表の市場は商品(exploit)の入荷を宣伝するから、裏の買い手は付かないだろうね。
        裏が各国政府でも同じだね。

      • by Anonymous Coward

        パッチを作るのは買い手じゃなくベンダーであって、
        ということはエクスプロイトは買い手からベンダーに提供されているわけだ。
        つまり「また売り」はできないじゃん?

        • by Anonymous Coward

          Zerodiumの実際の顧客はベンダーじゃなくて各国政府の諜報機関などですよ。
          ストーリーのリンクにあるWiredの記事 [wired.com]をご覧あれ。

          ベンダーにすぐ穴をふさがれちゃ、Zerediumは儲けられ無くなるじゃないですか。
          ふさがるまでは、同じ商品をあちらこちらの諜報機関に売り歩けるわけです。

  • by Anonymous Coward on 2015年11月23日 17時40分 (#2922094)

    お金に困ったプロジェクトはわざと脆弱性いれてここからお金もらえばいいいね!

    • by Anonymous Coward

      そんなに簡単にシステムの特権をとれるような脆弱性を持つアプリを作れるなら、
      そもそも懸賞金がこんなに高額なったりしない。

typodupeerror

あと、僕は馬鹿なことをするのは嫌いですよ (わざとやるとき以外は)。-- Larry Wall

読み込み中...