Felelőtlen közléssel vádolják a proof-of-concept szerzőjét

Landon Fuller a napokban egy proof-of-concept tesztoldalt tett közzé, amely azt mutatja be, hogy milyen egyszerűen ki lehet használni a Mac OS X-en eddig még nem javított Sun Java VM biztonsági problémát.

Georg Wicherski most azzal vádolja a Fuller-t, hogy felelőtlenül járt el a demó elkészítésével.

Noha Wicherski egyetért abban, hogy ilyen hosszú javítás nélkül eltelt idő után szükséges volt rámutatni, hogy milyen egyszerű a hibát kihasználni, azonban problémásnak találja, hogy Fuller olyan demót készített, amelyből "pillanatok alatt" saját malware-t készíthet a hozzáértő. Ehhez Wicherski egy leírást is biztosít.

Fuller-nek az a véleménye, hogy nem fair "felelőtlennek" nevezni a közlést, mert a sebezhetőségről szóló információs publikus, az exploit készítéshez szükséges információk könnyedén hozzáférhetőek, az exploitot rendkívül egyszerűen meg lehet írni és különben is vannak már exploitok szabadon.

A részletek itt.

Hozzászólások

Valóban felelőtlen lépés volt, mert sokat árt a osx-es jvm gyártójának, hogy csak így nyilvánosságra hoz egy exploit-példát, ami már hónapok óta ismert :)

Security by obscurity.

Szerintem az a felelőtlenség, hogy egyesek úgy gondolják, hogy egyedül csak Landon Fuller tudja kihasználni a hibát, így nem szabadott volna senkinek sem elmondania, hogyan kell csinálni.

Nem hiszem, hogy azok az informatikusok, akik be akarnak törni egy rendszerbe, éppen most olvassák a hogyan programozzunk JAVA-ban első kötetének bevezetőjét.

Óóóó hát persze, eddig még senki nem szagolta ki a hibát és senki nem próbálta kihasználni a rajta keresztül kínálkozó lehetőséget. Én el is hiszem csak ez a rossz gúnya itt rajtam hitetlenkedik. :-)

lehet csak feltekeny, hogy nem o publikalhatta :)
---
/* No comment */
Ketchup elementál megidézése a sajt síkra

AAA, ezt is felreolvastam :(

"Felelőtlen közbeszerzéssel vádolják a proof-of-concept szerzőjét"
Hirtelen nem ertettem, mirol van szo, aztan ujra olvastam, lassan, tagoltan, betunkent...