Programa de divulgación de vulnerabilidades

En United, nos tomamos muy en serio su seguridad, su protección y su privacidad. Utilizamos prácticas recomendadas y confiamos en la seguridad de nuestros sistemas. Nos comprometemos a proteger la privacidad de nuestros pasajeros y los datos personales que recibimos de ellos, motivo por el cual estamos ofreciendo un programa de divulgación de vulnerabilidades, el primero de su tipo en la industria aeronáutica. Creemos que este programa reforzará aún más nuestra seguridad y nos permitirá seguir brindando un servicio de excelencia. Si cree que ha descubierto una vulnerabilidad potencial que afecta a nuestros sitios web, aplicaciones o portales en línea, háganoslo saber. Si la presentación cumple con nuestros requisitos, con mucho gusto lo recompensaremos por su tiempo y esfuerzo.

Antes de informar una vulnerabilidad de seguridad, consulte las “Condiciones de United”. Al participar en el programa de divulgación de vulnerabilidades, usted acepta cumplir las presentes condiciones así como los requisitos y las directrices aquí establecidos.

¿En qué consiste un programa de divulgación de vulnerabilidades?

Un programa de divulgación de vulnerabilidades permite a investigadores independientes descubrir e informar problemas en materia de seguridad que afectan la confidencialidad, integridad o disponibilidad de la información de clientes o de la compañía y los recompensa por ser los primeros en descubrir una vulnerabilidad.

Requisitos de elegibilidad

A fin de garantizar que las presentaciones y los pagos sean equitativos y pertinentes, los investigadores y la vulnerabilidad han de cumplir las condiciones del programa de divulgación de United que incluye, entre otros, los siguientes requisitos:

  • Todas las vulnerabilidades deben constituir nuevos descubrimientos. Las millas de premio se otorgarán solo al primer investigador que presente una vulnerabilidad determinada.
  • El investigador debe ser un socio de MileagePlus en regla con al menos 18 años de edad. Si aún no es socio, únase al programa MileagePlus ahora.
  • El investigador no debe residir en un país que figure actualmente en una lista de países sancionados por Estados Unidos.
  • El investigador que presenta la vulnerabilidad no puede ser un empleado actual o un exempleado de United Airlines, ni de ninguna aerolínea asociada a Star Alliance™ u otra aerolínea asociada, ni contratista de United Airlines, ni tampoco familiar o conviviente de un empleado de United Airlines o de alguna de las aerolíneas asociadas.
  • El investigador que presenta la vulnerabilidad no puede ser el autor ni tener ninguna relación previa con el código vulnerable.

Información sobre el objetivo

United se reserva el derecho de determinar lo que constituye una vulnerabilidad elegible en cualquier momento. A continuación se presenta un resumen de todos los objetivos respecto de los cuales United examinará las presentaciones de vulnerabilidad:

  • Sitio web comercial de United Airlines (united.com)
  • Aplicaciones United para iOS y Android
  • Aplicaciones United MileagePlus X para iOS y Android

A continuación puede encontrar los objetivos que se encuentran dentro y fuera del alcance del programa de divulgación de vulnerabilidades.

Dentro del alcance

  • *.united.com - Prueba del sitio web
  • Aplicación móvil United para iOS - Pruebas de aplicaciones móviles
  • Aplicación móvil United para Android - Pruebas de aplicaciones móviles
  • Aplicación MileagePlus X para iOS - Pruebas de aplicaciones móviles
  • Aplicación MileagePlus X para Android - Pruebas de aplicaciones móviles

Fuera del alcance

United hace uso de muchos sitios y servicios de terceros que se consideran fuera del alcance de este programa. Asimismo, la lista de alcance está sujeta a modificaciones. Los siguientes objetivos se consideran fuera del alcance:

  • Conexión Wi-Fi, los sistemas de entretenimiento o la aviónica a bordo
  • Correo electrónico institucional
  • Aplicaciones y servicios de terceros
  • Entornos no productivos
  • hotels.united.com
  • vacations.united.com
  • united.jobs
  • newsroom.united.com
  • ir.united.com
  • hub.united.com
  • jobs.united.com
  • opinions.united.com
  • globallinks.united.com
  • dutyfree.united.com
  • bigmetalbird.united.com
  • globalservices.united.com
  • uatp.united.com
  • thanksamillion.united.com
  • unitedmileageplus.com
  • secure.unitedmileageplus.com
  • newspaper-miles.com
  • * .ual.com
  • * .mileageplus.com
  • cruises.united.com
  • ualmiles.com
  • unitedshop.summitmg.com
  • united-veterans.jobs
  • clubconferencerooms.united.com/unit
  • theexplorercard.com
  • mpclubcard.com
  • myexplorercard.com
  • unitedexplorecard.com
  • unitedexplorer.com
  • unitedexplorercard.com
  • mileageplusawards.com
  • mpdining.rewardsnetwork.com
  • m.mpdining.rewardsnetwork.com
  • news.united.com/responsys
  • survey.continental.com/vovici.net
  • booking.unitedcargo.com
  • chargerback.com

Normas de participación

  • Proporcione los detalles de la detección de la vulnerabilidad, así como la información necesaria para reproducir y validar la vulnerabilidad mediante el formulario de presentación.
  • Todas las vulnerabilidades deben representar una amenaza contra la seguridad a fin de que sean elegibles para obtener un premio. En definitiva, United es el único responsable de determinar la gravedad de un problema.
  • Las vulnerabilidades o posibles vulnerabilidades que descubra no se pueden divulgar públicamente ni a terceros en ningún momento. En caso de hacerlo, quedará descalificado para recibir millas de premio.
  • No intente llevar a cabo una posexplotación, que incluya la modificación o destrucción de datos y la interrupción o degradación de los servicios de United.
  • No intente llevar a cabo ataques por fuerza bruta, ataques de denegación de servicio, comprometer o probar cuentas de United que no sean las propias.
  • No intente llevar a cabo ninguna prueba en aeronaves o sistemas de aeronaves como entretenimiento a bordo o Wi-Fi a bordo
  • No intente atacar a los empleados o clientes de United mediante métodos, tales como ataques de ingeniería social, ataques de ciberestafa o ataques físicos.
  • No lleve a cabo ataques físicos contra las instalaciones del aeropuerto de United.
  • No utilice escáneres ni herramientas automáticas.

Vulnerabilidades que son elegibles para su presentación:

  • Ejecución de código remoto
  • Inyección de SQL
  • XXE
  • XSS
  • Falsificación de solicitud del lado del servidor
  • Cruce de directorio – Inclusión de archivos locales
  • Elusión de la autenticación/autorización (control de acceso desglosado)
  • Escalada de privilegios
  • Referencia insegura de objeto directo
  • Error de configuración
  • Engaño de caché web
  • Error de configuración CORS
  • Inyección CRLF
  • Falsificación de solicitud entre sitios
  • Abrir redireccionamiento
  • Divulgación de información
  • Contrabando de solicitudes
  • Contenido mezclado

Vulnerabilidades no elegibles para su presentación:

  • Mejores prácticas de seguridad, es decir, cabeceras de seguridad, etc.
  • Ingeniería social, ciberestafa
  • Ataques físicos
  • Ausencia de indicadores de cookies
  • CSRF con consecuencias mínimas, es decir, CSRF de inicio de sesión, CSRF de cierre de sesión, etc.
  • Suplantación de contenidos
  • Seguimiento de la pila, divulgación de rutas, listados de directorios
  • Mejores prácticas de SSL/TLS
  • Captura de banners
  • Inyección CSV
  • Descarga de archivos reflejados
  • Informes sobre navegadores no actualizados
  • Ataque DOS o DDOS
  • Inyección de cabecera de host sin impacto comprobable
  • Salidas del escáner
  • Vulnerabilidades en productos de terceros
  • Enumeración de usuarios
  • Complejidad de las contraseñas
  • Método de seguimiento HTTP
  • DMARC
  • Ataque de compensación de UI
  • Registro SPF
  • Antiautomatización insuficiente
  • Ataques de limitación de velocidad
  • Ataque self-XSS

Gravedad de las vulnerabilidades notificadas

La recompensa que se obtiene por la divulgación de una vulnerabilidad elegible puede variar en función de su gravedad. El equipo de United Security determinará la gravedad de la vulnerabilidad luego de revisada la presentación, para lo cual utilizará una combinación del Sistema de puntuación de vulnerabilidad común (CVSS) y la Metodología de clasificación de riesgos de OWASP. Los investigadores recibirán su pago una vez validada su presentación.  Varias presentaciones pueden considerarse una sola vulnerabilidad según el criterio de United. 

Pago máximo en millas de premio conforme a la gravedad de la vulnerabilidad

Gravedad Pago máximo en millas de premio
Crítico 1 000 000 millas
Máxima 500 000 millas
Medio 250 000 millas
Baja 50 000 millas
Informativo 0 millas

Presentaciones

Presente un informe al programa de divulgación de vulnerabilidades de United y confirme que entiende y acepta la política y los términos y condiciones, a través del formulario de presentación que se incluye aquí.