Las repercusiones del ´full disclosure´ (I)Hace ya más de ocho años Bernardo Quintero escribió en este mismo espacio un artículo llamado " La trastienda del full disclosure " donde se reflexionaba sobre el (que ya reconocíamos como cansino) debate sobre la ... ... divulgación total en materia de seguridad informática. En aquel momento se hablaba del asunto a raíz de las numerosas vulnerabilidades que Guninski encontraba cada poco en Internet Explorer. Hoy lo recuperamos a causa de Tavis Ormandy puesto que, aunque el debate sigue siendo cansino, en esta ocasión el asunto ha tenido curiosas e inesperadas repercusiones. Tavis Ormandy es un viejo conocido que trabaja como investigador privado además de para Google. Suele descubrir muchas e interesantes vulnerabilidades. El día 9 de junio hace públicos todos los detalles de un fallo en el "Centro de soporte y ayuda de Windows " que permite la ejecución de código con solo visitar una web con cualquier navegador. Tavis había, más o menos hasta ahora, respetado lo que se llama un " responsible disclosure" : dar tiempo al fabricante para solucionar los fallos antes de hacerlos públicos. ¿Por qué en esta ocasión solo dejó pasar 5 días? En seguida surgieron las dudas sobre la posible tirantez entre Google y Microsoft como trasfondo, puesto que mantienen intereses contrapuestos en los últimos tiempos. Tavis tuvo que defender en varios foros que había descubierto el fallo en su tiempo libre, y que no representaba a Google en ningún momento con respecto a esta vulnerabilidad. Microsoft lo acusaba abiertamente de irresponsable. Poco después, para echar leña al fuego, Graham Cluley de Sophos, publica en su blog una entrada titulada "Tavis Ormandy, ¿estás contento? Algunos hablan de la " divulgación responsable" como un término avieso creado por las grandes marcas para hacer pensar que cualquier otra vía de divulgación es necesariamente irresponsable . ¿Es esto cierto? Vamos a plantear estas interesantes cuestiones en la siguiente entrega.
Más información: Tavis Ormandy - are you pleased with yourself? Website exploits Microsoft zero-day Microsoft Warns of Uptick in Attacks on Unpatched Windows Flaw 04/04/2002 La trastienda del "full disclosure" Vulnerability in Windows Help and Support Center Could Allow Remote Code Execution MSRC-001: Windows Vista/Server 2008 NtUserCheckAccessForIntegrityLevel Use-after-free Vulnerability Help and Support Center vulnerability full-disclosure posting Attacks on the Windows Help and Support Center Vulnerability (CVE-2010-1885) |
|||||
| |||||