Oracle与bug猎手之间的口水战
【IT168 分析评论】最近许多安全研究员发现Oracle软件存在许多安全缺陷,并且在Oracle公司发布修补之前就将这些缺陷公布与众。安全研究员的这一做法引起Oracle公司的不满。因此在Oracle软件安全负责人Eric Maurice的公开blog上软件厂家和研究员之间爆发了争论和对峙。
Maurice说Oracle公司不会因为外来的因素影响和干扰自己的安全策略,Oracle将会继续根据缺陷的严重程度来确定其被修补的优先权,而不是依据谁发现了它。Eric Maurice还对发布所谓“零天缺陷”计划的研究员进行了攻击,指责其行为是不负责任的。言论一发布blog上就出现许多的跟贴回击。
当然这些回应也是有许多依据的。Next Generation安全软件公司曾发布一个研究报告表明在过去的六年中Oracle数据库被发现的缺陷远多于微软的SQL Server数据库。同时阿根廷安全研究员Cesar Cerrudo宣布计划在12月的某一周中每天对外公布一个Oracle数据库的缺陷,但是随后不久他又取消了这一计划。
目前Cesar Cerrudo一直未对他为什么放弃缺陷揭露计划做任何解释。他说软件厂商应该更多的关注“负责任的软件开发”而不是缺陷被揭露的合适与否。他在blog上写到,软件产品缺陷的研究成本很高,而目前软件厂家却是一直在免费获得。这个情况应该发生改变了。
Metasploit项目是不断发布软件产品缺陷信息和方便编写攻击代码工具包的项目,该项目也是一个饱受争议的项目。项目发起人HD Moore在反驳那些指责他的项目只是让那些心怀恶意黑客获益的言论时称,项目所发布的那些信息就是要让一般人和那些已经具备对软件产品进行各式攻击技术的人能够站到同一条起跑线上。
对于软件产品和安全研究员之间的争吵、辩论乃至对立其实是一直存在的,并将会长期持续下去。
原文链接:http://www.techworld.com/security/news/index.cfm?newsID=7549&pagtype=samechan