image

IBM laat onderzoeker demonstratie beveiligingslek offline halen

maandag 17 oktober 2016, 10:58 door Redactie, 3 reacties

IBM heeft een beveiligingsonderzoeker gevraagd om een demonstratie van een kwetsbaarheid in de IBM WebSphere-software offline te halen, wat vervolgens door de onderzoeker is gedaan. Begin oktober publiceerde onderzoeker Maurizio Agazzini details van het lek op de Full Disclosure-mailinglist.

Via het beveiligingslek in de software zou een aanvaller een denial of service kunnen veroorzaken en mogelijk zelfs op afstand code kunnen uitvoeren. IBM WebSphere is "middleware" waarmee eindgebruikers applicaties kunnen maken en applicaties binnen andere applicaties kunnen integreren. Agazzini waarschuwde IBM in augustus voor de kwetsbaarheid. Op 5 oktober verscheen er een fix van IBM, waarop de onderzoeker twee dagen later de details openbaarde, inclusief proof of concept-exploit.

Vorige week stuurde IBM echter een verzoek naar de onderzoeker of hij de demonstratie-exploit offline wilde halen. Volgens de techgigant zouden klanten door de publicatie risico lopen, zo blijkt uit de e-mail die een collega van Agazzini op Twitter plaatste. Tegenover The Register bevestigt IBM de e-mail en stelt dat ondanks de aanwezigheid van een patch, klanten niet altijd in staat zijn om die meteen uit te rollen. "Hoewel dit niet de normale werkwijze van IBM is, hebben we in dit specifieke geval gevraagd om de exploitdetails te verwijderen om kwetsbare gebruikers te beschermen en hen tijd te geven om te patchen", aldus een woordvoerder.

Image

Reacties (3)
17-10-2016, 11:51 door Anoniem
Inderdaad, IBM is bang dat haar klanten haar eigen slechte voorbeeld volgen en laks en traag omgaan met security issues ... en niet geheel onterecht in mijn ervaring :(
17-10-2016, 12:52 door karma4
Veel grotere organisaties zijn geheel afhankelijk van IBM. Deze gebruiken websphere in de DMZ. Een fix update aanbrengen is in het change proces vaak sporadisch mogelijk.

Nee het gaat niet om geïsoleerde machientjes/dozen het Gaat om complexe ketens.
17-10-2016, 13:55 door Anoniem
De macht van "security through obsurity". De onwetende meerderheid moet doorgaan met het toepassen van a priori onveilige systeem-oplossingen

Zij die de kennis hebben verbeteringen aan te brengen, moeten meedoen om de macht van de protectionistische molochs te consolideren en beschermen. Op zo'n manier kom je nooit uit de problemen, mensen, en blijf je upgraden, patchen, laag op laag beveiliging toe voegen aan een a priori onveilig model, dat bijkans niet meer veilig te krijgen is. En nog heeft het overgrote deel de algemene situatie, waar we nu in zitten,nog niet door en hobbelen rustig verder om welke reden dan ook.

Degene die voldoende beveiligingskennis heeft, wordt meteen ingepalmd door de gevestigde orde en moet meewerken de rest onwetend te laten en houden.

De ellende is alleen dat de beveiligingsdeskundigen hier integer aan meewerken en op hun opgedane en verworven kennis blijven zitten en de slechteriken alles vrolijk delen, zodat de situatie alleen nog maar onveiliger kan worden.

Ik zie dit als "dweilen met alle kranen open en dit was dus mijn spuit elf".
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.