Onderzoeker en Google-werknemer Tavis Ormandy heeft terecht een ernstig beveiligingslek in Windows XP publiek gemaakt, omdat Microsoft het anders na zestig dagen nog steeds niet had gepatcht. Ormandy en Google kregen de laatste dagen flinke kritiek omdat de onderzoeker Microsoft niet voldoende tijd had gegeven een lek in het Windows Help en Support Center te patchen. Volgens verschillende beveiligingsexperts is alle kritiek onterecht. De grote boosdoener is niet Ormandy, maar de pers, Microsoft en verschillende andere beveiligingsonderzoekers.
Ormandy probeerde Microsoft een zeer gevaarlijk lek in Windows XP binnen zestig dagen te laten patchen. De softwaregigant ging daar niet meer akkoord, waarop de onderzoeker tot publicatie besloot. Het lek zou volgens Lurene Grenier van Sourcefire ideaal voor gerichte aanvallen zijn. Door het lek te onthullen haalde Ormandy de angel eruit, aangezien bedrijven zich er nu tegen kunnen wapenen. De kans was altijd aanwezig dat andere hackers de kwetsbaarheid zouden ontdekken. Het zou daarom onverantwoord zijn geweest om Microsoft zolang over een patch te laten doen.
Verantwoord
Ook Brad Spengler haalt hard uit naar de media en Microsoft. De softwaregigant heeft het altijd over responsible disclosure, maar dat is in werkelijkheid onverantwoord. Spengler wijst naar meerdere lekken die 300 en 700 dagen geleden zijn gerapporteerd aan Microsoft, maar nog altijd op een patch wachten. "Het is opmerkelijk hoeveel er wordt geklaagd als Microsoft en Adobe niet meteen een lek patchen als er een exploit in het wild wordt ontdekt. Dezelfde mensen klagen nu dat Microsoft geen zestig dagen heeft gekregen om in die tijd geen patch te ontwikkelen. Heb het over dubbele standaarden", aldus Spengler. Hij vraagt zich af of we nu wel een patch binnen twee maanden zullen zien waar dat eerst onmogelijk was.
Het verhaal van Spengler is vrij lang, maar zeker de moeite waard om te lezen, zoals Grenier ook opmerkt. "Tavis heeft belangrijke doelwitten beschermd door een onredelijk tijdslijn voor een patch niet toe te staan. Tavis heeft het lek gedevalueerd, door bedrijven voor deze dreiging te waarschuwen waar ze anders geen weet van hadden. Tavis heeft verantwoord gehandeld."
Deze posting is gelocked. Reageren is niet meer mogelijk.