Mennyit ér egy Excel exploit?

Címkék

53 dollárt mindenképpen. Ennyin állt a licit, amikor a Microsoft kérésére az eBay eltávolította az aukciót az oldaláról.

A napokban egy személy fearwall néven eladásra kínált egy szerinte 0-day MS Excel exploitot az eBay-en. Az eladó nyíltan gúnyolta a Microsoftot, viccet csinált abból, hogy a szoftvergyártó késlekedik javítani egy ismert biztonsági hibát.Eladásra kínálta az exploitot, és kijelentette, hogy a Microsoft 10% engedmény kap a végső árból. A kedvezmény igénybevételéhez microsoftos email címmel kell rendelkezni, és LINUXRULZ jeligét kell használni. Az eladó az aukcióból befolyó bevétel egy részét különböző nyílt forrású projekteknek szánta.

Az eladó röviden ismertette a hibát. A Microsoft megerősítette a sebezhetőségről szóló hírt.

Részletek a SecurityFocus-on és az Eweek cikkében.

Hozzászólások

"According to the auction description, it is possible to have a large value passed to "msvcrt.memmove()" through data fields in an Excel .xls file."

Részlet a Pokoli (OS) operátor naplója című örökzöldből:

"Tegnap este letöröltem az összes adatbázist, mert olyan kedvem volt. Mindig is mondogattam a DBA-knak, hogy használjanak az Oracle, a DB2 és a Sybase helyett valami jobbat, mondjuk SQLite-ot, vagy mysql-t, de ők mindig csak kiröhögtek.

Most én röhögök. Nekem root-om van, nekik meg csak SYSTEM jelszavuk.

Ma reggel bejött a főnököm vörös fejjel és elkezdett ordibálni. Valami adatbázist keresett, ami állítólag a teljes cég számlázását jelentette. Így most senkinek sem tudunk számlát küldeni. A userek őrjöngenek, fizetni akarnak. Nem hittem el, lehülyéztem. Elment.

Délután kaptam egy e-mailt a főnöktől. Azt írta, hogy kiszámolta, mennyi veszteséget csináltam a cégnek és ezt mind ki fogja velem fizettetni. Elküldte .xls-ben.

Megnézem, kék képernyő. A kéket nem szeretem, így hazamentem. Holnap a Windows szervereket fogom letörölni."

"A kedvezmény igénybevételéhez microsoftos email címmel kell rendelkezni, és LINUXRULZ jeligét kell használni."

ROTFL

... a Microsoft kérésére az eBay eltávolította az aukciót az oldaláról.

Es a bugot javitottak? Vagy nekik nem ert meg 47.3 Dollart? 8)

Nem igazán értem, mi köze a MS-nak a bug árúbabocsátásához!

A feltárt bug valakinek a szellemi terméke, amit szabadon árúbabocsáthat(na). LOL: szabadon...

Ezek után a koma akkor lenne zseniális, ha megosztaná a világgal a szellemi termékét, hamár egy multi le akarja nyúlni. :)

hunger wrote:
> Valójában bra a saját naplójából idézett... ;D
Annyi különbséggel, hogy engem csak az openoffice.org-on is működő .xls
exploitok érdekelnek. :)

Na és persze azok, amik FreeBSD-n is hatásosak.
MIPS-en. tendrával fordítva. Saját libc-vel. (najó, nem fokozom :)

Regős Szabolcs wrote:
> Ó, ezt Benő még a FidoNet idején fordította, ebben nincs szó mysql-ről meg
> más modern dolgokról. Az eredeti angol folytatódott? Mert akkor meg kéne
> kérni, hogy fordítsa le az újabbakat is. Ha már ő kezdte... legyen egységes
> a stílus.
Nem is tudtam, hogy te is fidóztál. :)

Nagy Attila írta 2005-12-13 08:47 -n:
> hunger wrote:
>
>>Valójában bra a saját naplójából idézett... ;D
>
> Annyi különbséggel, hogy engem csak az openoffice.org-on is működő .xls
> exploitok érdekelnek. :)
>
> Na és persze azok, amik FreeBSD-n is hatásosak.
> MIPS-en. tendrával fordítva. Saját libc-vel. (najó, nem fokozom :)

bra: téged látott már orvos? :)))

a hiba is a microsoft tulajdona

Ez némi képzavart okoz a fejemben. Ez a bug úgylehet egy hiányosság, tehát hiány, valaminek a meg nem léte, nem létezõ dolog. Amit az én maradi felfogásom szerint nem lehet birtokolni.
de lemerem fogadni hogy az Artis Ius szerint igen :)

~~~~~~~~
http://www.youtube.com/watch?v=VbUVqODL1nE

Ez némi képzavart okoz a fejemben. Ez a bug úgylehet egy hiányosság, tehát hiány, valaminek a meg nem léte, nem létezõ dolog. Amit az én maradi felfogásom szerint nem lehet birtokolni.

Ez igaz, ha olyan oldalról nézed, hogy pl. egy (puffer méretének) ellenőrzés hiányáról beszélünk, de ha arról az oldalról közelítjük meg, hogy enélkül az ellenőrzés (== hibajavítás) nélkül egy nem várt viselkedés történik a programban (== hiba), akkor az valóban szintén az MS tulajdona.

Mindenesetre megnéznék ebben a témában egy bírósági tárgyalást... ;D