Verschillende lekken die Google beveiligingsonderzoeker Tavis Ormandy maanden geleden aan Microsoft rapporteerde, zijn pas vorige week gepatcht. Ormandy kreeg flinke kritiek te verduren toen hij in juni een zeer ernstig lek in het Help en Support Center in Windows XP in juni openbaarde. Naar eigen zeggen wilde Microsoft het lek niet binnen zestig dagen verhelpen, terwijl de softwaregigant volhoudt dat er nog helemaal geen afspraak was gemaakt en het contact nog liep.
Full-disclosure
Voor deze full-disclosure actie blijkt Ormandy meerdere lekken in de Windows-kernel aan Microsoft te hebben gerapporteerd, die tijdens de patchcyclus van augustus werden opgelost. Via de kwetsbaarheden kon een aanvaller zijn rechten verhogen. De Google-onderzoeker heeft nu de exploits online gezet en voorzien van het aantal dagen dat Microsoft nodig had om ze te verhelpen.
Eén lek was 270 dagen geleden gemeld, wat bij Ormandy alleen voor de opmerking "Srsly" zorgt. Voor de andere kwetsbaarheden had de softwaregigant 240 en 150 dagen nodig. Ormandy werd wel door Microsoft in Security Bulletin MS10-047 bedankt voor zijn inzet.
Deze posting is gelocked. Reageren is niet meer mogelijk.