IBM heeft een beveiligingsonderzoeker gevraagd om een demonstratie van een kwetsbaarheid in de IBM WebSphere-software offline te halen, wat vervolgens door de onderzoeker is gedaan. Begin oktober publiceerde onderzoeker Maurizio Agazzini details van het lek op de Full Disclosure-mailinglist.
Via het beveiligingslek in de software zou een aanvaller een denial of service kunnen veroorzaken en mogelijk zelfs op afstand code kunnen uitvoeren. IBM WebSphere is "middleware" waarmee eindgebruikers applicaties kunnen maken en applicaties binnen andere applicaties kunnen integreren. Agazzini waarschuwde IBM in augustus voor de kwetsbaarheid. Op 5 oktober verscheen er een fix van IBM, waarop de onderzoeker twee dagen later de details openbaarde, inclusief proof of concept-exploit.
Vorige week stuurde IBM echter een verzoek naar de onderzoeker of hij de demonstratie-exploit offline wilde halen. Volgens de techgigant zouden klanten door de publicatie risico lopen, zo blijkt uit de e-mail die een collega van Agazzini op Twitter plaatste. Tegenover The Register bevestigt IBM de e-mail en stelt dat ondanks de aanwezigheid van een patch, klanten niet altijd in staat zijn om die meteen uit te rollen. "Hoewel dit niet de normale werkwijze van IBM is, hebben we in dit specifieke geval gevraagd om de exploitdetails te verwijderen om kwetsbare gebruikers te beschermen en hen tijd te geven om te patchen", aldus een woordvoerder.
Deze posting is gelocked. Reageren is niet meer mogelijk.