Guvenlik Aciklarini Bildirme Sorunu

Etiketler security, guvenlik, exploit, 22.03.2007

Dün sid ile birlikte wordpress' te sid' in bulduğu bir SQL Injection' ı exploit ederken MySQL de de bir DoS açığı bulduk. Basitçe çalıştırılan bir SQL komutu MySQL' ün uçmasına neden oluyor.

Wordpress ve MySQL açıkları yakında yayınlanacak, üreticilerle kontak ve patch sürecini bekliyoruz.

Komik olan şu ki MySQL' e bir açığı bildirmek için abuk subuk bir şeylere üye olup onların keyfine göre açığı o form üzerinden bildirmemiz gerekiyor. Buradaki açık ciddi bir sorun değil MySQL bu açığı kapamasa bile çok ciddi bir sorun olmaz belki, dolayısıyla umursamıyorlar diyebiliriz ama genel olarak baktığımızda siz onlara bir açık / sorunu söyleyerek iyilik yapıyorsunuz.

Bu durumu çeşitli versiyonlarda test edip, sonuçları  analiz etmişsiniz ancak onlar size adam gibi bir güvenlik e-mail adresi vermekten aciz bir sürü ekstra formalite çıkartıyor. "Yüz buldu astar istiyor" moduna giriyolar bence, bunu daha güzel ifade yöntemleri var ama malum burada çocukların ve gençlerin zihinsel gelişimine zarar vermeyen bir blog yazmaya çalışıyoruz.

Buradaki örnek MySQL ama durum sadece MySQL için geçerli değil bir çok büyük ve tamamen ticari firmalar da aynı şeyi yapıyor. Niye bunlarla uğraşıp kasıp, bu açıkları gönderelim ki? Belki de en iyisi security@example.com a gönderip gerisini takmamak.

2 hafta sonrada vurdum duymaz şekilde açığı detayları ve PoC ile birlikte yayınlamak. Şahsen işin white-hat boyutu olmasa gözüm kapalı bu şekilde giderdim.

Diğer bir örnek ise ASP.NET te bulduğum bir açığın 3 ay kadardır Microsoft' ta beklemesi -Çok yaşa MSRC!-. Neyse nihayet patch yazmaya başlamışlar, testler vs. den sonra o da yayınlanacakmış.

Bu arada genelde vendorların güvenlik iletişim adresleri için OSVDB yi kullanabilirsiniz.

anahtar kelimeler : exploit guvenlik security

U238 - 23.02.2008

Vagrant ; Thank you securityfocus.:)

Buranin belli bir guvenlik zaafiyatlatini bildirmek icin kullandigi mail adresi varmi , klasik milwormdaki gibi ,

Vagrant - 27.05.2007

Benzer bir olayi, birçok sitede kullanilan bir scriptte buldugum ciddi bir açikta yasamistim. Adamlara açigi anlatmak, deveye hendek atlatmaktan daha zordu. Aslinda bu tür durumlarda, white yerine black olmak daha iyi sanirim. Thank you securityfocus.:)

UGUR238 - 22.05.2007

Abi valla haklisniz .. Bir acik bulmak kesfetmek kolay mi ? onu test etmek dorulamak calistini gormek ..

ki bulunan sistem acigi buyuk ise siz onu alip ozel bi sekilde adamlara iletiyorsaniz ustune ustlukj bi cvp da gelmiorsa gercekten uzucu bir durum olsa gere k..
Konularinizi takip ediorum ..
K.gelsin herkeze.

alpkutay - 01.04.2007

Hep güvenlik açigi aramak yerine neden bu aletin kullanimini sadece bilgi alis verisinde kullanmayiz anlamis degilim.Ibrahim erdem karabulut

Berker PEKSAG - 23.03.2007

Nedense bu tip umursamamazliklara sebep olarak "ego"yu ilk seçenek olarak görürüm.

Bu tip firmalarda çalisanlar kendilerine o kadar güveniyor ve bir nevi "yenilmez" olduklarini düsünüyorlar ki biri çikip "bakin burada bi'seyler var" diyince bu pek narin egolari hasara ugruyor.

Baska "kabul edilebilinir" bir açiklamasi var mi? Pek sanmiyorum:)

TEA kolik - 23.03.2007

Hönk oldum yani daha önceden bu kadar saçma çalistiklarini duymamistim en güzeli Zone-h a göndermek:) Malumunuz tüm hackerler orada günce 3 - 5 defa girer çikarlar.. Verecen ellerine MYSQL de görecek ...

tehlike - 22.03.2007

kendilerine fazla güveniyor olsalar gerek.
asp.net açigini merak ettim bu arada...

Yorum Yazın


Tüm yorumlar onaydan geçmektedir, bu işlem en uzun 30 dk. sürecektir. E-mail adresleri yeni yorumları bildirme harici hiç bir başka amaçla kullanılmamaktadır ve sitede gözükmemektedir.

Yeni yorumlardan haberdar et

Captcha Kodu