Opportunità di guadagno: Microsoft paga fino a 40 mila dollari se trovi bug su .NET

Opportunità di guadagno: Microsoft paga fino a 40 mila dollari se trovi bug su .NET

Microsoft ha annunciato un aumento delle ricompense per il suo programma bug bounty dedicato a .NET, con premi che ora possono raggiungere i 40.000 dollari per la segnalazione di vulnerabilità critiche

di pubblicata il , alle 11:21 nel canale Web
Microsoft
 

L'azienda di Redmond ha rivisto completamente la struttura dei compensi del .NET Bounty Program, elevando sostanzialmente gli importi destinati ai ricercatori di sicurezza che individuano e segnalano vulnerabilità nel framework di sviluppo. Le ricompense partono ora da un minimo di 7.000 dollari e possono arrivare fino a 40.000 dollari per le segnalazioni più critiche e complete.

Microsoft Campus

Il programma premia principalmente la scoperta di vulnerabilità in .NET e ASP.NET Core, includendo Blazor e Aspire. Le nuove categorie di prodotti coperti comprendono tutte le versioni supportate di .NET e ASP.NET, ASP.NET Core per .NET Framework, i template forniti con le tecnologie menzionate, GitHub Actions nei repository correlati e tecnologie adiacenti come F#.

Il nuovo sistema di ricompense di Microsoft è strutturato per gravità e qualità

La nuova struttura prevede diverse categorie principali di vulnerabilità, ciascuna con ricompense differenziate in base alla gravità (critica o importante) e alla completezza della documentazione fornita. Le vulnerabilità di esecuzione di codice remoto (RCE) e di elevazione dei privilegi (EoP) rappresentano le categorie più remunerate, con premi che possono raggiungere i 40.000 dollari quando accompagnate da documentazione completa e classificate come critiche.

Per ottenere la ricompensa massima, i ricercatori devono fornire una divulgazione privata della vulnerabilità accompagnata da documentazione dettagliata che dimostri chiaramente l'impatto e le modalità di sfruttamento. Anche le segnalazioni incomplete possono comunque essere ricompensate con importi significativi, partendo da 7.000 dollari e arrivando a 20.000 dollari a seconda della tipologia di vulnerabilità identificata.

Le altre categorie premiate includono il bypass delle funzioni di sicurezza, gli attacchi Denial of Service remoti, lo spoofing o la manomissione dei dati, la divulgazione di informazioni e la presentazione di documentazione o esempi di codice non sicuri. Anche per queste tipologie, gli importi sono calibrati in base alla gravità dell'impatto e alla qualità della documentazione fornita.

7 Commenti
Gli autori dei commenti, e non la redazione, sono responsabili dei contenuti da loro inseriti - info
giovanni6901 Agosto 2025, 11:47 #1

.Net Frameworek 4.8.1 non compatibile

A me basterebbe che sistemassero questo bug che appare su Windows enterprise LTSC 2019 1809 (17763.7558) . E che non porta da nessuna parte....

Non si riesce ad installare .Net 4.8. e nè NDP481-Web.exe


Link ad immagine (click per visualizzarla)

Link ad immagine (click per visualizzarla)
coschizza01 Agosto 2025, 11:53 #2
Originariamente inviato da: giovanni69
A me basterebbe che sistemassero questo bug che appare su Windows enterprise LTSC 2019 1809 (17763.7558) . E che non porta da nessuna parte....

Non si riesce ad installare .Net 4.8. e nè NDP481-Web.exe


Link ad immagine (click per visualizzarla)

Link ad immagine (click per visualizzarla)


ho controllato la compatibility list non è chairo che il tuo sistema sia compatibile, la versione non ltsc lo è, forse non è un bug ma proprio non lo puoi fare
Nicodemo Timoteo Taddeo01 Agosto 2025, 11:54 #3
Originariamente inviato da: giovanni69
A me basterebbe che sistemassero questo bug che appare su Windows enterprise LTSC 2019 1809 (17763.7558) . E che non porta da nessuna parte....

Non si riesce ad installare .Net 4.8. e nè NDP481-Web.exe


Non mi sembra un bug:

Versioni supportate di Windows
Windows 10, versione 21H2

Windows 10, versione 22H2

Windows 11, versione 21H2

Windows Server 2022 (desktop, edizioni di Azure)

Azure Stack, versione 21H2

Azure Stack, versione 22H2


https://support.microsoft.com/it-it...74-5e3667e02256

Con la ltsc 2019 dovrebbe andare max il 4.8, penso.
destroyer8501 Agosto 2025, 22:25 #4
Originariamente inviato da: giovanni69
A me basterebbe che sistemassero questo bug che appare su Windows enterprise LTSC 2019 1809 (17763.7558) . E che non porta da nessuna parte....

Non si riesce ad installare .Net 4.8. e nè NDP481-Web.exe


Link ad immagine (click per visualizzarla)

Link ad immagine (click per visualizzarla)

Stavolta "ha stata microsoft" ma l'ha fatto apposta, non è un bug.
Ha stato giovanni69 che non ha letto la documentazione
giovanni6901 Agosto 2025, 23:57 #5
Originariamente inviato da: Nicodemo Timoteo Taddeo

Con la ltsc 2019 dovrebbe andare max il 4.8, penso.


Hai ragione! Grazie! Ha funzionato forzando lo scaricamento manuale ed installazione della 4.8: quell'app di HP andava a cercarsi la versione 4.8.1 e così l'installazione falliva.

Link ad immagine (click per visualizzarla)

Link ad immagine (click per visualizzarla)

Adesso che l'app di HP ha ricevuto in pasto la 4.8 pare che sia sufficiente a quietarla.


Originariamente inviato da: destroyer85
Stavolta "ha stata microsoft" ma l'ha fatto apposta, non è un bug.
Ha stato giovanni69 che non ha letto la documentazione


Veramente è stata HP a ridirezionare verso lo scaricamento della versione 4.8.1 (incompatibile), senza controllare la versione del sistema operativo in uso
Pascas02 Agosto 2025, 12:02 #6
Originariamente inviato da: destroyer85
Stavolta "ha stata microsoft" ma l'ha fatto apposta, non è un bug.
Ha stato giovanni69 che non ha letto la documentazione


"Ha" stato destroyer85 che non sa scrivere in italiano
destroyer8502 Agosto 2025, 15:38 #7
[SARCASMO]
Hai ragione, non ci andava l'H
[/SARCASMO]

Devi effettuare il login per poter commentare
Se non sei ancora registrato, puoi farlo attraverso questo form.
Se sei già registrato e loggato nel sito, puoi inserire il tuo commento.
Si tenga presente quanto letto nel regolamento, nel rispetto del "quieto vivere".

La discussione è consultabile anche qui, sul forum.
 
^