Programa de comunicação de vulnerabilidades

Na United, levamos sua proteção, segurança e privacidade muito a sério. Seguimos práticas recomendadas e temos confiança na segurança dos nossos sistemas. Estamos comprometidos em proteger a privacidade de nossos clientes e os dados pessoais que recebemos deles, por isso, oferecemos um programa de comunicação de vulnerabilidades, o primeiro do gênero no setor aéreo. Acreditamos que este programa reforçará nossa segurança e nos permitirá continuar oferecendo um excelente serviço. Se você acha que você descobriu uma possível vulnerabilidade que afeta nossos websites, aplicativos e/ou portais on-line, entre em contato conosco. Se o seu envio atender aos requisitos, teremos grande prazer em recompensá-lo por seu tempo e esforço.

Antes de relatar uma vulnerabilidade de segurança, consulte os “Termos da United”. Ao participar do programa de comunicação de vulnerabilidades, você concorda em cumprir esses termos e as exigências e orientações incluídas aqui.

O que é o programa de comunicação de vulnerabilidades?

Um programa de comunicação de vulnerabilidades permite que pesquisadores independentes descubram e relatem problemas de segurança que afetam a confidencialidade, integridade e/ou a disponibilidade de informações de clientes ou empresas e os recompensa por serem os primeiros a descobrir uma vulnerabilidade.

Requisitos de qualificação

Para garantir que os relatórios e pagamentos sejam justos e pertinentes, o pesquisador e a vulnerabilidade devem ser qualificados de acordo com os termos do programa de comunicação da United, incluindo, entre outros, os seguintes requisitos:

  • Todas as vulnerabilidades devem ser novas descobertas. As milhas-prêmio serão oferecidas apenas para o primeiro pesquisador que relatar uma vulnerabilidade específica.
  • O pesquisador deve ser um associado MileagePlus® de pelo menos 18 anos de idade e que esteja em dia com suas obrigações. Se você ainda não é um associado, inscreva-se agora mesmo no programa MileagePlus.
  • O pesquisador não pode residir em um país incluído atualmente na lista de sanções dos Estados Unidos.
  • O pesquisador que relatar a vulnerabilidade não pode ser funcionário ou ex-funcionário da United Airlines, de qualquer uma das companhias aéreas associadas da Star Alliance™ nem de qualquer outra companhia aérea parceira, e também não pode ser um prestador de serviços à United Airlines, um parente nem residir no domicílio de um funcionário da United Airlines ou de qualquer outra companhia parceira.
  • O pesquisador que relatar uma vulnerabilidade não pode ser o autor ou ter qualquer associação com o código de vulnerabilidade.

Informações-alvo

A United pode determinar, de tempos em tempos, o que constitui uma vulnerabilidade qualificada. Abaixo há um resumo de todos os alvos para os quais a United analisará relatórios de vulnerabilidade:

  • Website comercial da United Airlines (united.com)
  • Aplicativos da United para iOS e Android
  • Aplicativos United MileagePlus X para iOS e Android

Abaixo estão listados os alvos dentro e fora do escopo do programa de comunicação de vulnerabilidades.

No escopo

  • *.united.com – Teste de website
  • Aplicativo móvel da United para iOS – Teste de aplicativo móvel
  • Aplicativo móvel da United para Android – Teste de aplicativo móvel
  • Aplicativo MileagePlus X para iOS – Teste de aplicativo móvel
  • Aplicativo MileagePlus X para Android – Teste de aplicativo móvel

Fora do escopo

A United usa muitos sites/serviços de terceiros que são considerados fora do escopo deste programa. Além disso, a lista do escopo está sujeita a alterações. Os alvos a seguir são considerados fora do escopo:

  • Wi-Fi, sistemas de entretenimento ou aviônicos de bordo
  • E-mail corporativo
  • Aplicativos/serviços de terceiros
  • Ambientes que não são de produção
  • hotels.united.com
  • vacations.united.com
  • united.jobs
  • newsroom.united.com
  • ir.united.com
  • hub.united.com
  • jobs.united.com
  • opinions.united.com
  • globallinks.united.com
  • dutyfree.united.com
  • bigmetalbird.united.com
  • globalservices.united.com
  • uatp.united.com
  • thanksamillion.united.com
  • unitedmileageplus.com
  • secure.unitedmileageplus.com
  • newspaper-miles.com
  • *.ual.com
  • *.mileageplus.com
  • cruises.united.com
  • ualmiles.com
  • unitedshop.summitmg.com
  • united-veterans.jobs
  • clubconferencerooms.united.com/unit
  • theexplorercard.com
  • mpclubcard.com
  • myexplorercard.com
  • unitedexplorecard.com
  • unitedexplorer.com
  • unitedexplorercard.com
  • mileageplusawards.com
  • mpdining.rewardsnetwork.com
  • m.mpdining.rewardsnetwork.com
  • news.united.com/responsys
  • survey.continental.com/vovici.net
  • booking.unitedcargo.com
  • chargerback.com

Regras de participação

  • Fornecer detalhes sobre a descoberta da vulnerabilidade, incluindo informações necessárias para reproduzir e validar a vulnerabilidade, usando o formulário de relatório.
  • Todas as vulnerabilidades devem representar uma ameaça de segurança para serem qualificadas para um prêmio. United tem a responsabilidade final por determinar a gravidade de um problema.
  • As vulnerabilidades ou possíveis vulnerabilidades que você descobrir não podem, em momento algum, ser divulgadas publicamente ou a terceiros. A divulgação impedirá que você receba milhas-prêmio.
  • Não tente realizar qualquer pós-exploração, incluindo modificação ou destruição de dados, e interrupção ou degradação de serviços da United.
  • Não tente realizar ataques de força bruta, ataques de negação de serviço, comprometimento ou teste de contas da United que não pertençam a você.
  • Não tente realizar testes em aeronaves ou sistemas de aeronaves, como o entretenimento ou Wi-Fi de bordo.
  • Não tente atingir funcionários ou clientes da United usando métodos, incluindo ataques de engenharia social, ataques de phishing ou ataques físicos.
  • Não realize ataques físicos contra instalações aeroportuárias da United.
  • Não use scanners/ferramentas automatizados.

Vulnerabilidades qualificadas para relatório:

  • Execução remota de código
  • Injeção de SQL
  • XXE
  • XSS
  • Falsificação de solicitação no lado do servidor
  • Directory Traversal – Inclusão de arquivo local
  • Desvio de autenticação/autorização (controle de acesso corrompido)
  • Escalonamento de privilégios
  • Referência insegura direta a objeto
  • Erro de configuração
  • Fraude de cache da web
  • Erro de configuração de CORS
  • Injeção de CRLF
  • Falsificação de solicitação entre sites
  • Open redirect
  • Divulgação de informações
  • Request smuggling
  • Conteúdo misto

Vulnerabilidades não qualificadas para relatório:

  • Melhores práticas de segurança, isto é, cabeçalhos de segurança etc.
  • Engenharia social, phishing
  • Ataques físicos
  • Ausência de cookie flags
  • CSRF de impacto mínimo, isto é CSRF de login, CSRF de logout etc.
  • Spoofing de conteúdo
  • Stack traces, path disclosures, listagens de diretórios
  • Melhores práticas de SSL/TLS
  • Banner grabbing
  • Injeção de CSV
  • Reflected file download (RFD)
  • Relatórios de navegadores obsoletos
  • DOS/DDOS
  • Host header injection sem impacto demonstrável
  • Scanner Outputs
  • Vulnerabilidades em produtos de terceiros
  • Enumeração de usuários
  • Complexidade de senha
  • Método HTTP Trace
  • DMARC
  • Clickjacking
  • Registro de SPF
  • Antiautomação insuficiente
  • Ataques de limitação de taxa
  • Self-XSS

Gravidade das vulnerabilidades relatadas

O prêmio por comunicar uma vulnerabilidade qualificada pode variar de acordo com a gravidade da vulnerabilidade. A equipe de Segurança da United determinará a gravidade da vulnerabilidade depois de analisar o relatório utilizando uma combinação do sistema de pontuação de vulnerabilidades comuns (Common Vulnerability Scoring System, CVSS) e da metodologia OWASP de classificação de riscos. Os pesquisadores serão pagos após a validação de seu relatório.  Vários relatórios podem ser considerados uma única vulnerabilidade, a critério da United. 

Pagamento máximo em milhas-prêmio, de acordo com a gravidade da vulnerabilidade

Severidade Pagamento máximo em milhas-prêmio
Crítico 1.000.000 de milhas
Máxima 500.000 milhas
Médio 250.000 milhas
Baixo 50,000 milhas
Informações 0 milhas

Envios

Envie um relatório ao programa de comunicação de vulnerabilidades da United confirmando que você compreende e aceita a política e os termos e condições e utilizando o formulário de relatório incluindo aqui.