Operációs rendszerek
Akár
30 000 dollár jutalom
Ebbe beletartozik a Synology DiskStation Manager, a Synology Router Manager és a Synology BeeStation.
Szoftver és C2 Cloud-szolgáltatások
Akár
10 000 dollár jutalom
Ebbe beletartoznak a Synology által fejlesztett szoftvercsomagok, a kapcsolódó mobilalkalmazások és a C2 Cloud-szolgáltatások.
Webszolgáltatások
Akár
5000 dollár jutalom
Ebbe beletartozik a Synology összes főbb webszolgáltatása.
- Ön az első kutató, aki jelentette az adott sebezhetőséget
- A bejelentett sebezhetőség ellenőrizhető, reprodukálható és érvényes biztonsági probléma
- Jelentése megfelel a jutalomprogram feltételeinek és előírásainak
Vegye fel velünk a kapcsolatot a jutalomprogram kapcsolatfelvételi űrlapjának segítségével.
Használja ezt a PGP-kulcsot adatainak titkosításához, amikor hibajelentéseket küld a Synology vállalatnak.
Mellékeljen egy megvalósíthatóságot igazoló részletes bizonyítékot (PoC), és győződjön meg arról, hogy a bejelentett problémák reprodukálhatók.
A leírás legyen tömör. Például egy rövid, megvalósíthatóságot igazoló hivatkozást nagyobbra értékelünk, mint egy, az SSRF-probléma következményeit bemutató videót.
- Világosan megírt, részletes leírás angol nyelven arról, hogy miként lehet reprodukálni a sebezhetőséget
- Annak bemutatása, hogy a sebezhetőség milyen hatással van a Synology termékekeire vagy webszolgáltatásaira, illetve annak leírása, hogy mely verziókat és platformokat érinti
- A bejelentett sebezhetőség által okozott lehetséges károk ismertetése
Jutalom | A jogosult jelentésekért akár 30 000 USD jutalom jár.* |
---|---|
A hatókörbe tartozó termékek | Csak a hivatalosan kiadott verziókkal kapcsolatos jelentéseket fogadjuk el. DiskStation Manager (DSM)
Synology Router Manager (SRM)
A Synology Camera firmware-je
Synology BeeStation
|
Szabályok és korlátozások | Ez a program szigorúan a Synology termékeiben és szolgáltatásaiban található sebezhetőségekre korlátozódik. Szigorúan tilos minden olyan tevékenység, amely kárt okozhat a Synology szervereiben vagy adataiban, vagy kedvezőtlen hatást gyakorolhat azokra. A sebezhetőségi tesztelés nem sértheti a helyi vagy tajvani törvényeket. A program nem fogad el olyan sebezhetőségi jelentéseket, amelyek a következőket írják le vagy foglalják magukban:
|
**Az SRM_LAN biztonsági résekért járó maximális jutalom 5000 dollár.
***A kamerák firmware-jében található biztonsági résekért járó maximális jutalom 10 000 dollár.
Jutalom | A jogosult jelentésekért akár 10 000 USD jutalom jár.* |
---|---|
A hatókörbe tartozó termékek | Csak a hivatalosan kiadott verziókkal kapcsolatos jelentéseket fogadjuk el. Csomagok A Synology által fejlesztett szoftvercsomagok Asztali kliensek A Synology által fejlesztett Windows, macOS és Linux alkalmazások Mobilalkalmazások A Synology által Android és iOS rendszerre fejlesztett mobilalkalmazások Synology-fiók
C2 szolgáltatások *.c2.synology.com domainek |
Szabályok és korlátozások | Ez a program szigorúan a Synology termékeiben és szolgáltatásaiban található sebezhetőségekre korlátozódik. Szigorúan tilos minden olyan tevékenység, amely kárt okozhat a Synology szervereiben vagy adataiban, vagy kedvezőtlen hatást gyakorolhat azokra. A sebezhetőségi tesztelés nem sértheti a helyi vagy tajvani törvényeket. A program nem fogad el olyan sebezhetőségi jelentéseket, amelyek a következőket írják le vagy foglalják magukban:
|
Jutalom | A jogosult jelentésekért akár 5000 USD jutalom jár.* |
---|---|
A hatókörbe tartozó termékek | A következő domainek (beleértve az aldomaineket is) tartoznak a hatókörbe: *.synology.com A következő domainek (beleértve az aldomaineket is) nem tartoznak a hatókörbe: openstack-ci-logs.synology.com, router.synology.com A Synology fenntartja a jogot, hogy ezt a listát bármikor, értesítés nélkül módosítsa. |
Szabályok és korlátozások | Ez a program szigorúan a Synology termékeiben és szolgáltatásaiban található sebezhetőségekre korlátozódik. Szigorúan tilos minden olyan tevékenység, amely kárt okozhat a Synology szervereiben vagy adataiban, vagy kedvezőtlen hatást gyakorolhat azokra. A sebezhetőségi tesztelés nem sértheti a helyi vagy tajvani törvényeket. A program nem fogad el olyan sebezhetőségi jelentéseket, amelyek a következőket írják le vagy foglalják magukban:
|
Operációs rendszerek | Szoftver és C2 Cloud-szolgáltatások | Webszolgáltatások | |
---|---|---|---|
Zero-click pre-auth RCE | 30 000 dollár | 10 000 dollár | 5000 dollár |
Zero-click pre-auth arbitrary file r/w | 9000 dollár | 4600 dollár | 2400 dollár |
Operációs rendszerek | Szoftver és C2 Cloud-szolgáltatások | Webszolgáltatások | |
---|---|---|---|
1-click pre-auth RCE | 8000 dollár | 4000 dollár | 2000 dollár |
Zero-click normal-user-auth RCE | 7500 dollár | 3900 dollár | 1900 dollár |
Zero-click normal-user-auth arbitrary file r/w | 6500 dollár | 3400 dollár | 1700 dollár |
Zero-click pre-auth RCE (AC:H) | 6500 dollár | 3400 dollár | 1700 dollár |
1-click pre-auth RCE (AC:H) | 5000 dollár | 2500 dollár | 1325 dollár |
pre-auth SQL injection | 3800 dollár | 1950 dollár | 1025 dollár |
1-click normal-user-auth RCE (AC:H) | 2600 dollár | 1350 dollár | 725 dollár |
pre-auth stored XSS | 2600 dollár | 1350 dollár | 725 dollár |
Operációs rendszerek | Szoftver és C2 Cloud-szolgáltatások | Webszolgáltatások | |
---|---|---|---|
normal-user-auth stored XSS | 1350 dollár | 733 dollár | 417 dollár |
normal-user-auth SQL injection | 1200 dollár | 607 dollár | 353 dollár |
admin-auth vulnerabilities | 100 dollár | 100 dollár | 100 dollár |
- 2024. október 1-től az admin-auth biztonsági résekkel kapcsolatos jutalom 100 USD.
- Asztali kliensek esetében a jutalom 100 USD, amennyiben a CVSS vektor a következők bármelyikét tartalmazza:
- AV:L
- AV:A
- AV:N/AC:H
Megjegyzések:
- Felhívjuk figyelmét, hogy bár a jutalmakra vonatkozó iránymutatások adottak, minden jelentést külön kezelünk és alaposan kiértékelünk. A pontozás során különböző tényezőket veszünk figyelembe, beleértve, de nem kizárólagosan a jutalmak mezőben részletezett hatókört is. A Synology fenntartja a jogot a jutalom összegének végső kiértékelésére.
- Az alacsony súlyosságúnak minősített problémák vagy javaslatok esetében csak elismerést adunk.
- David Oxley
- Abdelali Chekiel