Guvenlik Aciklarini Bildirme Sorunu

22.03.2007

Okuyucu : 2.700
Günlük Okuyucu : 6,4

Dün sid ile birlikte wordpress' te sid' in bulduğu bir SQL Injection' ı exploit ederken MySQL de de bir DoS açığı bulduk. Basitçe çalıştırılan bir SQL komutu MySQL' ün uçmasına neden oluyor.

Wordpress ve MySQL açıkları yakında yayınlanacak, üreticilerle kontak ve patch sürecini bekliyoruz.

Komik olan şu ki MySQL' e bir açığı bildirmek için abuk subuk bir şeylere üye olup onların keyfine göre açığı o form üzerinden bildirmemiz gerekiyor. Buradaki açık ciddi bir sorun değil MySQL bu açığı kapamasa bile çok ciddi bir sorun olmaz belki, dolayısıyla umursamıyorlar diyebiliriz ama genel olarak baktığımızda siz onlara bir açık / sorunu söyleyerek iyilik yapıyorsunuz.

Bu durumu çeşitli versiyonlarda test edip, sonuçları  analiz etmişsiniz ancak onlar size adam gibi bir güvenlik e-mail adresi vermekten aciz bir sürü ekstra formalite çıkartıyor. "Yüz buldu astar istiyor" moduna giriyolar bence, bunu daha güzel ifade yöntemleri var ama malum burada çocukların ve gençlerin zihinsel gelişimine zarar vermeyen bir blog yazmaya çalışıyoruz.

Buradaki örnek MySQL ama durum sadece MySQL için geçerli değil bir çok büyük ve tamamen ticari firmalar da aynı şeyi yapıyor. Niye bunlarla uğraşıp kasıp, bu açıkları gönderelim ki? Belki de en iyisi security@example.com a gönderip gerisini takmamak.

2 hafta sonrada vurdum duymaz şekilde açığı detayları ve PoC ile birlikte yayınlamak. Şahsen işin white-hat boyutu olmasa gözüm kapalı bu şekilde giderdim.

Diğer bir örnek ise ASP.NET te bulduğum bir açığın 3 ay kadardır Microsoft' ta beklemesi -Çok yaşa MSRC!-. Neyse nihayet patch yazmaya başlamışlar, testler vs. den sonra o da yayınlanacakmış.

Bu arada genelde vendorların güvenlik iletişim adresleri için OSVDB yi kullanabilirsiniz.

Yorumlar

RSS Bu makalenin yorumlarını RSS ile takip et!

kendilerine fazla güveniyor olsalar gerek.
asp.net açigini merak ettim bu arada...

tehlike [ # | 22.03.2007 ]

Hönk oldum yani daha önceden bu kadar saçma çalistiklarini duymamistim en güzeli Zone-h a göndermek :) Malumunuz tüm hackerler orada günce 3 - 5 defa girer çikarlar.. Verecen ellerine MYSQL de görecek ...

TEA kolik [ # | 23.03.2007 ]

Nedense bu tip umursamamazliklara sebep olarak "ego"yu ilk seçenek olarak görürüm.

Bu tip firmalarda çalisanlar kendilerine o kadar güveniyor ve bir nevi "yenilmez" olduklarini düsünüyorlar ki biri çikip "bakin burada bi'seyler var" diyince bu pek narin egolari hasara ugruyor.

Baska "kabul edilebilinir" bir açiklamasi var mi? Pek sanmiyorum :)

Berker PEKSAG [ # | 23.03.2007 ]

Hep güvenlik açigi aramak yerine neden bu aletin kullanimini sadece bilgi alis verisinde kullanmayiz anlamis degilim.Ibrahim erdem karabulut

alpkutay [ # | 01.04.2007 ]

Abi valla haklisniz .. Bir acik bulmak kesfetmek kolay mi ? onu test etmek dorulamak calistini gormek ..

ki bulunan sistem acigi buyuk ise siz onu alip ozel bi sekilde adamlara iletiyorsaniz ustune ustlukj bi cvp da gelmiorsa gercekten uzucu bir durum olsa gere k..
Konularinizi takip ediorum ..
K.gelsin herkeze.

UGUR238 [ # | 22.05.2007 ]

Benzer bir olayi, birçok sitede kullanilan bir scriptte buldugum ciddi bir açikta yasamistim. Adamlara açigi anlatmak, deveye hendek atlatmaktan daha zordu. Aslinda bu tür durumlarda, white yerine black olmak daha iyi sanirim. Thank you securityfocus. :)

Vagrant [ # | 27.05.2007 ]

Vagrant ; Thank you securityfocus. :)

Buranin belli bir guvenlik zaafiyatlatini bildirmek icin kullandigi mail adresi varmi , klasik milwormdaki gibi ,

U238 [ # | 23.02.2008 ]

Yorum Ekle





Kullanılabilir Taglar : [<blockquote>] [<strong>] [<em>]

Guvenlik Aciklarini Bildirme Sorunu ile İlişkili Olabilecek Yazılar - Haberler

SSL Implementation Security FAQ
Windows Vista UAC Tasarımı ve Linux Riskleri
Devlet Sistemlerinin Güvenliği
Yeni Web Güvenliği Kitapları
Rgod

Diğer Yazılar

Neredeyim ?

Ferruh.Mavituna » Aç Karna Güvenlik » Guvenlik Aciklarini Bildirme Sorunu

Ferruh Mavituna
© 2002-2007, Ferruh Mavituna

Sabit IP Adresi : 81.22.99.133, SSL Erişimi, Hakkında