image

Beveiligingsbedrijf blundert met onthulling DNS-lek

dinsdag 22 juli 2008, 15:50 door Redactie, 4 reacties

Beveiligingsbedrijf Matasano heeft gisteren per ongeluk uitgebreide informatie over het zeer kritieke DNS-lek online gezet, het is al de tweede keer dat de onderzoekers met de kwestie de fout in gaan. De eerste keer was met de ernst van de kwetsbaarheid, die volgens onderzoeker Thomas Ptacek mee zou vallen. Na telefonisch contact met Dan Kaminksy die de DNS-kwetsbaarheid ontdekte, maakte hij publiekelijk zijn excuses en gaf iedereen het dringende advies om de DNS updates te installeren.

Gisteren kwam reverse engineer goeroe Halvar Flake met de onthulling van de details, waarop Matasano haar eigen verhaal publiceerde. En dat was niet afgesproken met Kaminsky. Het blog zou geen details prijsgeven tot Kaminsky zijn presentatie op de Blackhat Conferentie in Las Vegas had gegeven. De posting werd snel verwijderd en wederom werden er excuses aangeboden, maar de schade was toen al gedaan. De informatie die Matasano verwijderde is bijvoorbeeld op deze pagina te vinden.

De actie van Matasano, die ten opzichte van de voorgeschiedenis met Dan Kaminsky begrijpelijk doch slordig is, heeft wel de discussie aangezwengeld in hoeverre beveiligingsonderzoekers informatie over kwetsbaarheden moeten achterhouden, terwijl ze wel "lege advisories" verspreiden. "Patch now ask questions later" valt niet bij iedereen in goede aarde.

"De rode draad in dit verhaal is dat als we het geheim houden, we aanvallen voorkomen, wat op twee punten niet klopt. De bad guys gebruiken dit al waarschijnlijk en het schept een moreel gevaar dat ons allemaal kan beschadigen. We hebben het recht om geïnformeerde beslissingen te maken. Het hele proces achter het verantwoordelijk onthullen van het lek, en de meeste lekken vandaag de dag, beïnvloeden dat doel," aldus Rudd-O.

Reacties (4)
22-07-2008, 16:51 door Quux
Ah! Dus toch nog geplaatst. ;-)
22-07-2008, 16:53 door dim
Dit begint een beetje op een soap-serie te lijken... :)
22-07-2008, 18:47 door spatieman
* Pakt zak met chips *
23-07-2008, 10:43 door Anoniem
En had men het uit praktische overwegingen nog niet bekend mogen
maken, of gaat het enkel om de ego van Kaminsky, en mogen de details
daarom pas bij Blackhat openbaar gemaakt worden ?

Je kunt je dan toch afvragen welk belang zwaarder weegt, en ook of
organisaties moeten gaan patchen zonder degelijke inhoudelijke informatie
omtrent de vulnerability die verholpen dient te worden ?
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.