СУБД Ред База Данных

Company: РЕД СОФТ
Тестирование безопасности системы управления базами данных Ред База Данных (далее Ред База Данных). Основная цель - выявить уязвимости, которые могут привести к эскалации привилегий до уровня администратора, нарушению конфиденциальности, целостности или доступности баз данных и информации содержащейся в ней.
Rewards are paid to individual entrepreneurs and self-employed persons
Only citizens of the following countries can participate: Russia
Program description

Скоуп

  • СУБД Ред База Данных
    Официально доступная последняя версия СУБД 5.Х

Параметры для входа:

Загружается предоставленная для исследования версия СУБД.
Устанавливается на локальный хост или на виртуальную машину под управлением любого гипервизора.
Хостовыми ОС могут быть:
  • РЕД ОС 7.3 и старше;
  • Альт 8 СП и старше;
  • Astra Linux Special Edition.
 

Требования к участникам

Участниками программы по поиску уязвимостей могут быть только граждане Российской Федерации.

Уровни уязвимостей и вознаграждения

Уровень уязвимостиПримеры уязвимостейВознаграждение
КритическийSQL-инъекция (RCE через запросы) – возможность выполнить произвольный код на сервереот 100 000 р.- до 150 000 р.
КритическийУдалённое выполнение кода (RCE) через уязвимости в СУБДот 100 000 р.- до 150 000 р.
КритическийАутентификация без пароля / обход аутентификации / нарушение политик многофакторной аутентификацииот 100 000 р.- до 150 000 р.
КритическийПривилегированные уязвимости, повышение привилегий до уровня администратораот 100 000 р.- до 150 000 р.
КритическийУтечка памяти / переполнение буфера, приводящие к нарушению конфиденциальности, целостности или доступности защищаемой информацииот 100 000 р.- до 150 000 р.
ВысокийНебезопасная десериализация через загружаемые файлы или конфигурации СУБДот 40 000 р.- до 75 000 р.
ВысокийDoS через сложные запросы / блокировкиот 40 000 р.- до 75 000 р.
ВысокийЧтение/запись произвольных файлов на хостовом сервере (LFI/RFI)от 40 000 р.- до 75 000 р.
ВысокийУязвимости в подключаемых плагинах из комплекта поставки СУБДот 40 000 р.- до 75 000 р.
СреднийIDOR (Insecure direct object references) — небезопасная прямая ссылка на объект в SQL-запросахот 15 000 р.- до 35 000 р.
СреднийУтечка метаданных / информацииот 15 000 р.- до 25 000 р.
НизкийНедостаточное логирование, игнорирование заданных событий, невозможно отследить атакуот 5 000 р.- до 15 000 р.
НизкийНекорректные настройки по умолчанию для СУБД, приводящие к нарушению конфиденциальности, целостности или доступности защищаемой информацииот 5 000 р.- до 15 000 р.
Примечание: Конкретная сумма вознаграждения зависит от серьёзности уязвимости, её возможного влияния, а также новизны и уникальности найденной проблемы. Команда безопасности РЕД СОФТ оставляет за собой право оценить каждую уязвимость индивидуально.

Размеры вознаграждений для исследователей:

  • Критический: от 100 000 р.- до 150 000 р.
  • Высокий: от 40 000 р.- до 75 000 р.
  • Средний: от 15 000 р.- до 25 000 р.
  • Низкий: от 5 000 р.- до 15 000 р.

Недопустимые действия

Исследователям запрещается:
  1. Использовать обнаруженные уязвимости.
  2. Публиковать сведения об обнаруженных уязвимостях без согласования с владельцем продукта.

Уязвимости, за которые вознаграждение не предусмотрено

  • Отчеты, сгенерированные автоматическими сканерами безопасности без ручной проверки.
  • Уязвимости, связанные исключительно с раскрытием версии ПО или конфигурации без демонстрации реального риска.
  • Проблемы с SSL/TLS без явного воздействия на безопасность, например, небезопасные алгоритмы шифрования без доказательства их эксплуатации.
  • Уязвимости, эксплуатацию которых предотвращают стандартные средства защиты, без обхода этих средств.
  • Отчеты о DoS-уязвимостях, не приводящих к реальному влиянию на целостность и доступность.
  • Уязвимости 0-day или 1-day, информация о которых уже доступна публично, или находятся в разработке.
  • Теоретические атаки без доказательств их реализации.

Требования к оформлению отчета

Каждый отчет об уязвимости должен содержать следующие элементы:
  1. Название уязвимости.
  2. Версию и компоненты Ред Базы Данных, затронутые уязвимостью.
  3. Proof of Concept (PoC), описывающий шаги по воспроизведению уязвимости.
  4. Описание сценария атаки: кто может воспользоваться уязвимостью, с какой целью и как.
  5. (Необязательно) - Рекомендации по устранению.
    Дополнительно: Скриншоты и видео могут быть приложены для более полного описания, но не заменяют PoC.

Правила взаимодействия и конфиденциальность

• Участники программы обязаны соблюдать конфиденциальность в отношении обнаруженных уязвимостей. Право на публичное раскрытие остаётся за командой безопасности РЕД СОФТ.
• При возникновении вопросов относительно найденной уязвимости участники программы обязаны предоставлять разъяснения и поддерживать контакт с командой безопасности.
Launched June 2, 2025
Edited Yesterday, 06:13
Program format
Vulnerabilities
Reward for vulnerabilities
by severity level
Critical
₽100K–150K
High
₽40K–75K
Medium
₽15K–25K
Low
₽5K–15K
None
₽0–0
Top hackers
Overall ranking
The ranking is still empty
Program statistics
₽635,000
Paid in total
₽63,500
Average payment
₽600,000
Paid in the last 90 days
11
Valid reports
33
Submitted reports
Description
Vulnerabilities
Ranking
Versions