Diese Diskussion wurde archiviert.
Es können keine neuen Kommentare abgegeben werden.
|
|
|
|
|
|
|
|
|
Irgendwie kann ich TDR ja verstehen, andererseits finde ich die Art, mit der er bei diesem Problem vorgangen ist, unter aller sau.
Auf der OpenBSD WebPage steht etwas von wegen Full Disclosure.
Das war hier definitiv nicht der Fall.
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Jungs, begreift endlich, dass Full Disclosure nicht heisst, dass man sofort alles veröffentlicht (das wäre immediate FD). Zu verantwortungsvoller FD gehört immer, dass man dem Vendor zuerst Zeit gibt, den Bug zu flicken. Erst wenn der Bug geflickt ist, oder wenn der Vendor keine anstalten macht, den Bug zu flicken, dann soll die Vuln veröffenlticht werden. Wieviel Zeit man den Leuten gibt, ist verschieden. Manche geben eine Woche (ISS, deshalb hier auch OpenSSH), andere einen Monat oder mehr.
Einer der wichtigsten Leute, die dieses Prinzip schon vor langer Zeit in Worte fassten, war rain forest puppy. Aber ob die heutige Jugend rfp noch kennt?
-- Where do I find the Any Key?
|
|
|
|
|
|
|
|
|
Von Anonymer Feigling am Thursday 27. June, 12:08 MES (#5)
|
|
|
|
|
http://www.openbsd.org/security.html#disclosure
|
|
|
|
|
|
|
|
|
Von Anonymer Feigling am Thursday 27. June, 01:12 MES (#2)
|
|
|
|
|
Auch bei Gentoo nun im Portage Tree:
net-misc/openssh-3.4_p1
|
|
|
|
|
|
|