Hackers verenigen zich tegen Microsoft
06-07-2010,17:12 door
Een groep hackers heeft zich verenigd tegen Microsoft en zal beveiligingslekken in Windows meteen openbaar maken. Het Microsoft-Spurned Researcher Collective (MSRC) is na kritiek van Microsoft op Google-onderzoek Tavis Ormandy bij elkaar gekomen. Ormandy kreeg flinke kritiek omdat het een ernstig beveiligingslek in Windows XP openbaar maakte, terwijl Microsoft nog geen patch klaar had staan. Volgens de onderzoeker had Microsoft het lek niet binnen 60 dagen willen patchen en besloot hij daarom om tot full-disclosure over te gaan.
"Het publiek melden van de details van dit lek en hoe het te misbruiken, zonder ons de tijd te geven het probleem voor betrokken klanten op te lossen, maakt grootschalige aanvallen waarschijnlijker en brengt klanten in gevaar", aldus Mike Reavey, directeur van het Microsoft Security Response Center (MSRC). Het andere MSRC is niet van de kritiek gediend.
Vijandigheid
"Vanwege vijandigheid tegen beveiligingsonderzoekers, waarvan Tavis Ormandy het laatste voorbeeld is, is een aantal uit de industrie, (en sommige niet uit de industrie) bij elkaar gekomen om het Microsoft-Spurned Researcher Collective te vormen", zo is in een advisory voor een lokaal zero-day lek in Windows Server 2008 te lezen. De onderzoekers van MSRC merken op dat ze het onderzoek in hun eigen tijd doen, los van hun werkgevers.
"Microsoft kan deze advisories via de volgende registersleutel oplossen: HKCU\Microsoft\Windows\CurrentVersion\Security en verander dan "OurJob" boolean in FALSE." Onderzoekers die ook mee willen doen kunnen mailen naar msrc-disclosure@hushmail.com. Volgens Microsoft is het gerapporteerde lek niet zo ernstig en moet een aanvaller fysieke toegang tot een machine hebben of via een andere exploit compromitteren.
"Het publiek melden van de details van dit lek en hoe het te misbruiken, zonder ons de tijd te geven het probleem voor betrokken klanten op te lossen, maakt grootschalige aanvallen waarschijnlijker en brengt klanten in gevaar", aldus Mike Reavey, directeur van het Microsoft Security Response Center (MSRC). Het andere MSRC is niet van de kritiek gediend.
Vijandigheid
"Vanwege vijandigheid tegen beveiligingsonderzoekers, waarvan Tavis Ormandy het laatste voorbeeld is, is een aantal uit de industrie, (en sommige niet uit de industrie) bij elkaar gekomen om het Microsoft-Spurned Researcher Collective te vormen", zo is in een advisory voor een lokaal zero-day lek in Windows Server 2008 te lezen. De onderzoekers van MSRC merken op dat ze het onderzoek in hun eigen tijd doen, los van hun werkgevers.
"Microsoft kan deze advisories via de volgende registersleutel oplossen: HKCU\Microsoft\Windows\CurrentVersion\Security en verander dan "OurJob" boolean in FALSE." Onderzoekers die ook mee willen doen kunnen mailen naar msrc-disclosure@hushmail.com. Volgens Microsoft is het gerapporteerde lek niet zo ernstig en moet een aanvaller fysieke toegang tot een machine hebben of via een andere exploit compromitteren.








Gerelateerde artikelen:
Tags:

