Archief - De topics van lang geleden

<b>Exploits moeten bij onenigheid of ontbreken reactie ontwikkelaar bekend gemaakt worden</b>

17-11-2004, 12:34 door Redactie, 10 reacties

Vorige week kwam securitybedrijf Finjan met de onthulling dat er 10 kritieke lekken in Windows XP Service Pack 2 aanwezig waren, waardoor een aanvaller een kwetsbaar systeem kon overnemen. Zoals de meeste onderzoekers doen, had ook Finjan de lekken aan de vendor, in dit geval Microsoft, bekend gemaakt. Microsoft was echter niet te spreken over de actie van het securitybedrijf en noemde de gedane uitspraken misleidend en, met betrekking tot de ernst van de lekken, mogelijk zelfs onjuist. Dit voorval staat niet op zichzelf, want het komt vaker voor dat onderzoekers lekken ontdekken en geen gehoor vinden bij de software ontwikkelaar of niet serieus genomen worden. Onze stelling luidt derhalve: Exploits moeten bij onenigheid of ontbreken reactie ontwikkelaar bekend gemaakt worden

Reacties (10)
17-11-2004, 13:38 door raboof
Er `moet' niets, maar als de fabrikant ruimschoots de
mogelijk heeft gekregen adequaat te reageren heb ik er geen
problemen mee als de informatie wordt gepubliceerd.

Om het probleem duidelijker te maken kan PoC/exploit-code
heel verhelderend zijn, maar wat mij betreft is het nergens
goed voor kant-en-klare crack-scripts te publiceren. We
hoeven het de kiddies niet *al* te makkelijk te maken. Houd
in gedachten dat je niet alleen de fabrikant treft, maar ook
(eigenlijk vooral) zijn klanten. Onschuldige omstanders dus.
17-11-2004, 15:55 door Anoniem
De ervaring leert dat als je het niet publiek bekend maakt,
bedrijven hun dingen ook niet zullen repareren. Het moet
niet, maar het is uiteindelijk wel voor iedereen beter.
17-11-2004, 16:21 door rob
"ontbreken reactie" .. daar moet je mee uitkijken, het
gebeurd wel vaker dat auditors de verkeerde mensen
contacteren. Maar in principe ben ik het met de stelling eens.
17-11-2004, 17:30 door raboof
De ervaring leert dat als je het niet publiek bekend
maakt, bedrijven hun dingen ook niet zullen repareren.

Ik vind wel dat je een bedrijf de kans moet geven: dus eerst
wachten of er adequaat gereageerd wordt, en *dan* pas
publiceren.
18-11-2004, 10:58 door SirDice
Even de kans geven (hooguit een maandje) en dan graag Full Disclosure.
Dan weet ik tenminste precies waar ik aan toe ben.
18-11-2004, 11:00 door Preddie
Laat kwam ik een lek tegen op een website waar ik wel vaker op kwam....
bij toeval ontdekte ik het lek... en schreef het aantal mogelijkheden op dat
ik kreeg zonder in te loggen.

De eerste keer nam ik contact op met een admin....
het duurde ff maar ik werd niet serieus genomen...

later heb ik enige acties kunnen onder nemen zonder in te loggen en de
leden van de website stonden voor een groot raadsel.

uiteindelijk heb ik met een andere admin contact gezocht en heb hem
gewezen op de dingen die ik gedaan had zonder in te loggen. toen duurde
het niet lang voordat het lek gedicht werd.
18-11-2004, 11:47 door Anoniem
Welke door godvergoten idioot heeft bedacht dat
ik/wij/zij/de blackhats/crackers/lamers exploits MOETEN
worden vrijgegeven? Wat is dit voor een onzin? Exploits
verkoop je aan iDEFENSE zodat je weer een weekend tering
dronken kan worden en weer eens naar de hoeren kan gaan OF
je gebruikt ze om security.nl te defacen en er een stelling
ala "SECURITY.NL MOET EENS CLUE KRIJGEN" op te zetten.

Signing out,
Anon1empje
18-11-2004, 12:00 door Anoniem
Door raboof
De ervaring leert dat als je het niet publiek bekend
maakt, bedrijven hun dingen ook niet zullen repareren.

Ik vind wel dat je een bedrijf de kans moet geven: dus eerst
wachten of er adequaat gereageerd wordt, en *dan* pas
publiceren.

Zeker, maar zeg er meteen bij ('dreig') dat je het bekend
gaat maken, anders nemen ze je toch niet serieus.
19-11-2004, 13:05 door Anoniem
Door Anoniem Exploits
verkoop je aan iDEFENSE zodat je weer een weekend tering
dronken kan worden

Wat schuift dat?

Wantt 1 weekend stappen is niet voldoende, dan kan je beter naar
Afganistan gaan, daar zul je iets meer krijgen.
22-11-2004, 17:53 door Anoniem
Er moet onderscheid worden gemaakt tussen het bekend maken
van exploits aan de ene kant en vulnerabilities aan de
andere kant. Waarom zou je kant- en klare exploits moeten
vrijgeven? Dat is haast de goden verzoeken.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.