Programa de comunicação de vulnerabilidades
Na United, levamos sua proteção, segurança e privacidade muito a sério. Seguimos práticas recomendadas e temos confiança na segurança dos nossos sistemas. Estamos comprometidos em proteger a privacidade de nossos clientes e os dados pessoais que recebemos deles, por isso, oferecemos um programa de comunicação de vulnerabilidades, o primeiro do gênero no setor aéreo. Acreditamos que este programa reforçará nossa segurança e nos permitirá continuar oferecendo um excelente serviço. Se você acha que você descobriu uma possível vulnerabilidade que afeta nossos websites, aplicativos e/ou portais on-line, entre em contato conosco. Se o seu envio atender aos requisitos, teremos grande prazer em recompensá-lo por seu tempo e esforço.
Antes de relatar uma vulnerabilidade de segurança, consulte os “Termos da United”. Ao participar do programa de comunicação de vulnerabilidades, você concorda em cumprir esses termos e as exigências e orientações incluídas aqui.
O que é o programa de comunicação de vulnerabilidades?
Um programa de comunicação de vulnerabilidades permite que pesquisadores independentes descubram e relatem problemas de segurança que afetam a confidencialidade, integridade e/ou a disponibilidade de informações de clientes ou empresas e os recompensa por serem os primeiros a descobrir uma vulnerabilidade.
Requisitos de qualificação
Para garantir que os relatórios e pagamentos sejam justos e pertinentes, o pesquisador e a vulnerabilidade devem ser qualificados de acordo com os termos do programa de comunicação da United, incluindo, entre outros, os seguintes requisitos:
- Todas as vulnerabilidades devem ser novas descobertas. As milhas-prêmio serão oferecidas apenas para o primeiro pesquisador que relatar uma vulnerabilidade específica.
- O pesquisador deve ser um associado MileagePlus® de pelo menos 18 anos de idade e que esteja em dia com suas obrigações. Se você ainda não é um associado, inscreva-se agora mesmo no programa MileagePlus.
- O pesquisador não pode residir em um país incluído atualmente na lista de sanções dos Estados Unidos.
- O pesquisador que relatar a vulnerabilidade não pode ser funcionário ou ex-funcionário da United Airlines, de qualquer uma das companhias aéreas associadas da Star Alliance™ nem de qualquer outra companhia aérea parceira, e também não pode ser um prestador de serviços à United Airlines, um parente nem residir no domicílio de um funcionário da United Airlines ou de qualquer outra companhia parceira.
- O pesquisador que relatar uma vulnerabilidade não pode ser o autor ou ter qualquer associação com o código de vulnerabilidade.
Informações-alvo
A United pode determinar, de tempos em tempos, o que constitui uma vulnerabilidade qualificada. Abaixo há um resumo de todos os alvos para os quais a United analisará relatórios de vulnerabilidade:
- Website comercial da United Airlines (united.com)
- Aplicativos da United para iOS e Android
- O aplicativo da United para iOS pode ser baixado na Apple App Store.
- O aplicativo da United para Android pode ser baixado na Google Play Store.
- Aplicativos United MileagePlus X para iOS e Android
- O aplicativo MileagePlus X para iOS pode ser baixado na Apple App Store.
- O aplicativo MileagePlus X para Android pode ser baixado na Google Play Store.
Abaixo estão listados os alvos dentro e fora do escopo do programa de comunicação de vulnerabilidades.
No escopo
- *.united.com – Teste de website
- Aplicativo móvel da United para iOS – Teste de aplicativo móvel
- Aplicativo móvel da United para Android – Teste de aplicativo móvel
- Aplicativo MileagePlus X para iOS – Teste de aplicativo móvel
- Aplicativo MileagePlus X para Android – Teste de aplicativo móvel
Fora do escopo
A United usa muitos sites/serviços de terceiros que são considerados fora do escopo deste programa. Além disso, a lista do escopo está sujeita a alterações. Os alvos a seguir são considerados fora do escopo:
- Wi-Fi, sistemas de entretenimento ou aviônicos de bordo
- E-mail corporativo
- Aplicativos/serviços de terceiros
- Ambientes que não são de produção
- hotels.united.com
- vacations.united.com
- united.jobs
- newsroom.united.com
- ir.united.com
- hub.united.com
- jobs.united.com
- opinions.united.com
- globallinks.united.com
- dutyfree.united.com
- bigmetalbird.united.com
- globalservices.united.com
- uatp.united.com
- thanksamillion.united.com
- unitedmileageplus.com
- secure.unitedmileageplus.com
- newspaper-miles.com
- *.ual.com
- *.mileageplus.com
- cruises.united.com
- ualmiles.com
- unitedshop.summitmg.com
- united-veterans.jobs
- clubconferencerooms.united.com/unit
- theexplorercard.com
- mpclubcard.com
- myexplorercard.com
- unitedexplorecard.com
- unitedexplorer.com
- unitedexplorercard.com
- mileageplusawards.com
- mpdining.rewardsnetwork.com
- m.mpdining.rewardsnetwork.com
- news.united.com/responsys
- survey.continental.com/vovici.net
- booking.unitedcargo.com
- chargerback.com
Regras de participação
- Fornecer detalhes sobre a descoberta da vulnerabilidade, incluindo informações necessárias para reproduzir e validar a vulnerabilidade, usando o formulário de relatório.
- Todas as vulnerabilidades devem representar uma ameaça de segurança para serem qualificadas para um prêmio. United tem a responsabilidade final por determinar a gravidade de um problema.
- As vulnerabilidades ou possíveis vulnerabilidades que você descobrir não podem, em momento algum, ser divulgadas publicamente ou a terceiros. A divulgação impedirá que você receba milhas-prêmio.
- Não tente realizar qualquer pós-exploração, incluindo modificação ou destruição de dados, e interrupção ou degradação de serviços da United.
- Não tente realizar ataques de força bruta, ataques de negação de serviço, comprometimento ou teste de contas da United que não pertençam a você.
- Não tente realizar testes em aeronaves ou sistemas de aeronaves, como o entretenimento ou Wi-Fi de bordo.
- Não tente atingir funcionários ou clientes da United usando métodos, incluindo ataques de engenharia social, ataques de phishing ou ataques físicos.
- Não realize ataques físicos contra instalações aeroportuárias da United.
- Não use scanners/ferramentas automatizados.
Vulnerabilidades qualificadas para relatório:
- Execução remota de código
- Injeção de SQL
- XXE
- XSS
- Falsificação de solicitação no lado do servidor
- Directory Traversal – Inclusão de arquivo local
- Desvio de autenticação/autorização (controle de acesso corrompido)
- Escalonamento de privilégios
- Referência insegura direta a objeto
- Erro de configuração
- Fraude de cache da web
- Erro de configuração de CORS
- Injeção de CRLF
- Falsificação de solicitação entre sites
- Open redirect
- Divulgação de informações
- Request smuggling
- Conteúdo misto
Vulnerabilidades não qualificadas para relatório:
- Melhores práticas de segurança, isto é, cabeçalhos de segurança etc.
- Engenharia social, phishing
- Ataques físicos
- Ausência de cookie flags
- CSRF de impacto mínimo, isto é CSRF de login, CSRF de logout etc.
- Spoofing de conteúdo
- Stack traces, path disclosures, listagens de diretórios
- Melhores práticas de SSL/TLS
- Banner grabbing
- Injeção de CSV
- Reflected file download (RFD)
- Relatórios de navegadores obsoletos
- DOS/DDOS
- Host header injection sem impacto demonstrável
- Scanner Outputs
- Vulnerabilidades em produtos de terceiros
- Enumeração de usuários
- Complexidade de senha
- Método HTTP Trace
- DMARC
- Clickjacking
- Registro de SPF
- Antiautomação insuficiente
- Ataques de limitação de taxa
- Self-XSS
Gravidade das vulnerabilidades relatadas
O prêmio por comunicar uma vulnerabilidade qualificada pode variar de acordo com a gravidade da vulnerabilidade. A equipe de Segurança da United determinará a gravidade da vulnerabilidade depois de analisar o relatório utilizando uma combinação do sistema de pontuação de vulnerabilidades comuns (Common Vulnerability Scoring System, CVSS) e da metodologia OWASP de classificação de riscos. Os pesquisadores serão pagos após a validação de seu relatório. Vários relatórios podem ser considerados uma única vulnerabilidade, a critério da United.
Pagamento máximo em milhas-prêmio, de acordo com a gravidade da vulnerabilidade
Severidade | Pagamento máximo em milhas-prêmio | |
---|---|---|
Crítico | 1.000.000 de milhas |
|
Máxima | 500.000 milhas |
|
Médio | 250.000 milhas |
|
Baixo | 50,000 milhas |
|
Informações | 0 milhas |
Envios
Envie um relatório ao programa de comunicação de vulnerabilidades da United confirmando que você compreende e aceita a política e os termos e condições e utilizando o formulário de relatório incluindo aqui.