Betriebssysteme
Prämien von bis zu
30.000 US-Dollar.
Umfasst Synology DiskStation Manager, Synology Router Manager und Synology BeeStation.
Software und C2-Cloud-Dienste
Prämien von bis zu
10.000 US-Dollar.
Umfasst die von Synology entwickelten Softwarepakete, zugehörige mobile Anwendungen und C2-Cloud-Dienste.
Webdienste
Prämien von bis zu
5.000 US-Dollar.
Umfasst alle wichtigen Synology Webdienste.
- Sie sind der erste Entwickler, der die jeweilige Sicherheitslücke meldet (Nur Berichte in englischer Sprache haben die Chance sich für eine Prämie zu qualifizieren)
- Die gemeldete Sicherheitslücke ist nachweislich verifizierbar, reproduzierbar und ein relevantes Sicherheitsproblem
- Ihre Meldung entspricht den Bedingungen und Bestimmungen des Prämienprogramms
Kontaktieren Sie uns über das Kontaktformular für das Bounty-Programm.
Verwenden Sie diesen PGP-Schlüssel, um Ihre Informationen zu verschlüsseln, wenn Sie Fehlerberichte an Synology senden.
Fügen Sie einen detaillierten PoC (Proof of Concept) bei und stellen Sie sicher, dass die gemeldeten Probleme reproduziert werden können.
Wir empfehlen Ihnen, die Informationen kurz und bündig zu halten. So wird beispielsweise ein kurzer PoC-Link höher bewertet als ein Video, in dem die Folgen eines SSRF-Problems erklärt werden.
- Eine klare Schritt-für-Schritt-Beschreibung zur Reproduktion der Schwachstelle enthält. Der Bericht muss in englischer Sprache verfasst sein.
- Aufzeigt, wie die Sicherheitslücke Synology Produkte oder Webdienste beeinträchtigt und beschreibt, welche Versionen und Plattformen betroffen sind.
- Den potenziellen Schaden erläutert, der durch die festgestellte Schwachstelle verursacht wird / werden könnte.
Prämie | Qualifizierte Meldungen können mit einer Prämie von bis zu 30.000 US-Dollar honoriert werden.* |
---|---|
Produkte im Geltungsbereich | Es werden nur Beiträge über offiziell freigegebene Versionen akzeptiert. DiskStation Manager (DSM)
Synology Router Manager (SRM)
Synology Kamera Firmware
Synology BeeStation
|
Regelungen und Einschränkungen | Dieses Programm ist auf Sicherheitslücken beschränkt, die in Synology Produkten und Dienstleistungen gefunden wurden. Aktionen, die möglicherweise Synology Server oder Daten beschädigen oder nachteilig beeinflussen könnten, sind strengstens untersagt. Die Schwachstellentests dürfen nicht gegen lokale oder taiwanesische Gesetze verstoßen. Nicht für das Programm qualifiziert sind Berichte die die folgende Sicherheitslücken beschreiben oder beinhalten:
|
**Die maximale Belohnung für Schwachstellen in SRM_LAN beträgt 5.000 US-Dollar.
***Die maximale Belohnung für Schwachstellen in der Kamera-Firmware beträgt 10.000 US-Dollar
Prämie | Qualifizierte Meldungen können mit einer Prämie von bis zu 10.000 US-Dollar honoriert werden.* |
---|---|
Produkte im Geltungsbereich | Es werden nur Berichte über offiziell herausgegebene Versionen akzeptiert. Pakete Von Synology entwickelte Softwarepakete Desktop-Clients Von Synology entwickelte Windows-, macOS- und Linux-Anwendungen Mobile Apps Von Synology entwickelte mobile Anwendungen für Android und iOS Synology Konto
C2-Dienste *.c2.synology.com-Domains |
Regelungen und Einschränkungen | Dieses Programm ist auf Sicherheitslücken beschränkt, die in Synology Produkten und Dienstleistungen gefunden wurden. Aktionen, die möglicherweise Synology Server oder Daten beschädigen oder nachteilig beeinflussen könnten, sind strengstens untersagt. Die Schwachstellentests dürfen nicht gegen lokale oder taiwanesische Gesetze verstoßen. Nicht für das Programm qualifiziert sind Berichte die die folgende Sicherheitslücken beschreiben oder beinhalten:
|
Prämie | Qualifizierte Meldungen können mit einer Prämie von bis zu 5.000 US-Dollar honoriert werden.* |
---|---|
Produkte im Geltungsbereich | Die folgenden Domains (einschließlich Sub-Domains) sind im Geltungsbereich: *.synology.com Die folgenden Domains (einschließlich Sub-Domains) sind außerhalb des Geltungsbereichs: openstack-ci-logs.synology.com, router.synology.com Synology behält sich das Recht vor, diese Liste jederzeit und ohne Vorankündigung zu ändern. |
Regelungen und Einschränkungen | Dieses Programm ist auf Sicherheitsschwachstellen beschränkt, die in Synology Produkten und Diensten gefunden wurden. Aktionen, die möglicherweise Synology Server oder Daten beschädigen oder nachteilig beeinflussen könnten, sind strengstens untersagt. Die Schwachstellentests dürfen nicht gegen lokale oder taiwanesische Gesetze verstoßen. Nicht für das Programm qualifiziert sind Berichte die die folgende Sicherheitslücken beschreiben oder beinhalten:
|
Betriebssysteme | Software und C2 Cloud-Dienste | Web-Dienste | |
---|---|---|---|
Zero-click pre-auth RCE | 30.000 $ | 10.000 $ | 5.000 $ |
Zero-click pre-auth arbitrary file r/w | 9.000 $ | 4.600 $ | 2.400 $ |
Betriebssysteme | Software und C2 Cloud-Dienste | Web-Dienste | |
---|---|---|---|
1-click pre-auth RCE | 8.000 $ | 4.000 $ | 2.000 $ |
Zero-click normal-user-auth RCE | 7.500 $ | 3.900 $ | 1.900 $ |
Zero-click normal-user-auth arbitrary file r/w | 6.500 $ | 3.400 $ | 1.700 $ |
Zero-click pre-auth RCE (AC:H) | 6.500 $ | 3.400 $ | 1.700 $ |
1-click pre-auth RCE (AC:H) | 5.000 $ | 2.500 $ | 1.325 $ |
pre-auth SQL injection | 3.800 $ | 1.950 $ | 1.025 $ |
1-click normal-user-auth RCE (AC:H) | 2.600 $ | 1.350 $ | 725 $ |
pre-auth stored XSS | 2.600 $ | 1.350 $ | 725 $ |
Betriebssysteme | Software und C2 Cloud-Dienste | Web-Dienste | |
---|---|---|---|
normal-user-auth stored XSS | 1.350 $ | 733 $ | 417 $ |
normal-user-auth SQL injection | 1.200 $ | 607 $ | 353 $ |
admin-auth vulnerabilities | 100 $ | 100 $ | 100 $ |
- Ab dem 1. Oktober 2024 beträgt die Prämie für gemeldete Sicherheitslücken im Admin-Authentifizierungsprozess 100 USD.
- Für Sicherheitslücken in Desktop-Clients gilt eine Prämie von 100 USD, wenn der CVSS-Vektor eine der folgenden Bedingungen erfüllt:
- AV:L
- AV:A
- AV:N/AC:H
Anmerkungen:
- Bitte beachten Sie, dass zwar Richtlinien für Belohnungen bereitgestellt werden, jeder Bericht jedoch individuell und gründlich bewertet wird. Die Bewertung berücksichtigt verschiedene Faktoren, einschließlich, aber nicht beschränkt auf den im Belohnungsraster detaillierten Umfang. Synology behält sich das Recht vor, die endgültige Interpretation der Belohnungsbeträge vorzunehmen.
- Bei Problemen, die als geringfügig eingestuft sind, oder bei Vorschlägen werden ausschließlich Bestätigungen bereitgestellt.
- David Oxley
- Abdelali Chekiel