<br>All people black hat,&nbsp; I agree with you KF I Defense low pay s0x! <br><br>- mark <br><br><br><br><br><br><div><span class="gmail_quote">On 16/01/07, <b class="gmail_sendername"><a href="mailto:ad@heapoverflow.com">ad@heapoverflow.com
</a></b> &lt;<a href="mailto:mr.dovi@gmail.com">mr.dovi@gmail.com</a>&gt; wrote:</span><blockquote class="gmail_quote" style="border-left: 1px solid rgb(204, 204, 204); margin: 0pt 0pt 0pt 0.8ex; padding-left: 1ex;">I agree with you KF , that&#39;s why I do not recommand iDEFENSE in my
<br>forum&#39;s footer since some times now.<br>They are just playing on the fact they are alone , or they were alone<br>for a long time on this market, and they do<br>not wish to do any effort, making loads of dollars with us , to say
<br>clean , they sucks.<br><br>AD<br><br>K F (lists) wrote:<br>&gt; No offense to iDefense as I have used their services in the past... but<br>&gt; MY Q1 2007 Challenge to YOU is to start offering your researchers more<br>
&gt; money in general! I&#39;ve sold remotely exploitable bugs in random 3rd<br>&gt; party products for more $$ than you are offering for these Vista items<br>&gt; (see the h0n0 #3). I really think you guys are devaluing the exploit
<br>&gt; market with your low offers... I&#39;ve had folks mail me like WOW iDefense<br>&gt; offered me $800 for this remote exploit. Pfffttt not quite.<br>&gt;<br>&gt; We all know black hats are selling these sploits for &lt;=$25k so why
<br>&gt; should the legit folks settle for anything less? As an example the guys<br>&gt; at MOAB kicked around selling a Quicktime bug to iDefense but in the end<br>&gt; we decided it was not worth it due to low pay...<br>
&gt;<br>&gt; Low Pay == Not getting disclosed via iDefense....<br>&gt;<br>&gt; -KF<br>&gt;<br>&gt;<br>&gt;<br>&gt;&gt; I know someone who will pay significantly more per vulnerability against the<br>&gt;&gt; same targets.
<br>&gt;&gt;<br>&gt;&gt;<br>&gt;&gt; On 1/10/07 12:27 PM, &quot;contributor&quot; &lt;<a href="mailto:Contributor@idefense.com">Contributor@idefense.com</a>&gt; wrote:<br>&gt;&gt;<br>&gt;&gt;<br>&gt;&gt;<br>&gt;&gt;&gt; -----BEGIN PGP SIGNED MESSAGE-----
<br>&gt;&gt;&gt;<br>&gt;&gt;&gt;<br>&gt;&gt; Hash: SHA1<br>&gt;&gt;<br>&gt;&gt; Also available at:<br>&gt;&gt;<br>&gt;&gt;<br>&gt;&gt;<br>&gt;&gt;<br>&gt;&gt;&gt; <a href="http://labs.idefense.com/vcp/challenge.php#more_q1+2007%3A+vulnerability+chall">
http://labs.idefense.com/vcp/challenge.php#more_q1+2007%3A+vulnerability+chall</a><br>&gt;&gt;&gt; enge<br>&gt;&gt;&gt;<br>&gt;&gt;&gt;<br>&gt;&gt; *Challenge Focus: Remote Arbitrary Code Execution Vulnerabilities<br>&gt;&gt;
<br>&gt;&gt;<br>&gt;&gt;&gt; in<br>&gt;&gt;&gt;<br>&gt;&gt;&gt;<br>&gt;&gt; Vista &amp; IE 7.0*<br>&gt;&gt;<br>&gt;&gt; Both Microsoft Internet Explorer and Microsoft Windows<br>&gt;&gt;<br>&gt;&gt;<br>&gt;&gt;&gt; dominate their
<br>&gt;&gt;&gt;<br>&gt;&gt;&gt;<br>&gt;&gt; respective markets, and it is not surprising that the decision<br>&gt;&gt;<br>&gt;&gt;<br>&gt;&gt;&gt; to<br>&gt;&gt;&gt;<br>&gt;&gt;&gt;<br>&gt;&gt; update to the current release of Internet Explorer 
7.0 and/or Windows<br>&gt;&gt; Vista<br>&gt;&gt;<br>&gt;&gt;<br>&gt;&gt;&gt; is fraught with uncertainty.&nbsp;&nbsp;Primary in the minds of IT<br>&gt;&gt;&gt;<br>&gt;&gt;&gt;<br>&gt;&gt; security<br>&gt;&gt;<br>&gt;&gt;<br>&gt;&gt;&gt; professionals is the question of vulnerabilities that may be
<br>&gt;&gt;&gt;<br>&gt;&gt;&gt;<br>&gt;&gt; present in these<br>&gt;&gt;<br>&gt;&gt;<br>&gt;&gt;&gt; two groundbreaking products.<br>&gt;&gt;&gt;<br>&gt;&gt;&gt;<br>&gt;&gt; To help assuage this uncertainty, iDefense Labs
<br>&gt;&gt;<br>&gt;&gt;<br>&gt;&gt;&gt; is pleased to announce<br>&gt;&gt;&gt;<br>&gt;&gt;&gt;<br>&gt;&gt; the Q1, 2007 quarterly challenge.<br>&gt;&gt;<br>&gt;&gt; Remote Arbitrary<br>&gt;&gt;<br>&gt;&gt;<br>&gt;&gt;&gt; Code Execution Vulnerabilities in Vista and IE 
7.0<br>&gt;&gt;&gt;<br>&gt;&gt;&gt;<br>&gt;&gt; Vulnerability<br>&gt;&gt;<br>&gt;&gt;<br>&gt;&gt;&gt; Challenge:<br>&gt;&gt;&gt;<br>&gt;&gt;&gt;<br>&gt;&gt; iDefense will pay $8,000 for each submitted vulnerability that<br>
&gt;&gt;<br>&gt;&gt;<br>&gt;&gt;&gt; allows<br>&gt;&gt;&gt;<br>&gt;&gt;&gt;<br>&gt;&gt; an attacker to remotely exploit and execute arbitrary code on either<br>&gt;&gt; of<br>&gt;&gt;<br>&gt;&gt;<br>&gt;&gt;&gt; these two products.&nbsp;&nbsp;Only the first submission for a given
<br>&gt;&gt;&gt;<br>&gt;&gt;&gt;<br>&gt;&gt; vulnerability will<br>&gt;&gt;<br>&gt;&gt;<br>&gt;&gt;&gt; qualify for the award, and iDefense will award no<br>&gt;&gt;&gt;<br>&gt;&gt;&gt;<br>&gt;&gt; more than six payments of
<br>&gt;&gt;<br>&gt;&gt;<br>&gt;&gt;&gt; $8000.&nbsp;&nbsp;If more than six submissions<br>&gt;&gt;&gt;<br>&gt;&gt;&gt;<br>&gt;&gt; qualify, the earliest six submissions<br>&gt;&gt;<br>&gt;&gt;<br>&gt;&gt;&gt; (based on submission date and
<br>&gt;&gt;&gt;<br>&gt;&gt;&gt;<br>&gt;&gt; time) will receive the award.&nbsp;&nbsp;The iDefense Team<br>&gt;&gt;<br>&gt;&gt;<br>&gt;&gt;&gt; at VeriSign will be<br>&gt;&gt;&gt;<br>&gt;&gt;&gt;<br>&gt;&gt; responsible for making the final determination of whether
<br>&gt;&gt;<br>&gt;&gt;<br>&gt;&gt;&gt; or not a<br>&gt;&gt;&gt;<br>&gt;&gt;&gt;<br>&gt;&gt; submission qualifies for the award.&nbsp;&nbsp;The criteria for this phase<br>&gt;&gt;<br>&gt;&gt;<br>&gt;&gt;&gt; of<br>&gt;&gt;&gt;<br>
&gt;&gt;&gt;<br>&gt;&gt; the challenge are:<br>&gt;&gt;<br>&gt;&gt; I) Technologies Covered:<br>&gt;&gt; - -&nbsp;&nbsp;&nbsp;&nbsp;Microsoft Internet<br>&gt;&gt;<br>&gt;&gt;<br>&gt;&gt;&gt; Explorer 7.0<br>&gt;&gt;&gt;<br>&gt;&gt;&gt;<br>&gt;&gt; - -&nbsp;&nbsp;&nbsp;&nbsp;Microsoft Windows Vista
<br>&gt;&gt;<br>&gt;&gt; II) Vulnerability Challenge<br>&gt;&gt;<br>&gt;&gt;<br>&gt;&gt;&gt; Ground Rules:<br>&gt;&gt;&gt;<br>&gt;&gt;&gt;<br>&gt;&gt; - -&nbsp;&nbsp;&nbsp;&nbsp;The vulnerability must be remotely exploitable and must<br>&gt;&gt;
<br>&gt;&gt;<br>&gt;&gt;&gt; allow<br>&gt;&gt;&gt;<br>&gt;&gt;&gt;<br>&gt;&gt; arbitrary code execution in a default installation of one of<br>&gt;&gt;<br>&gt;&gt;<br>&gt;&gt;&gt; the<br>&gt;&gt;&gt;<br>&gt;&gt;&gt;<br>&gt;&gt; technologies listed above
<br>&gt;&gt; - -&nbsp;&nbsp;&nbsp;&nbsp;The vulnerability must exist in the<br>&gt;&gt;<br>&gt;&gt;<br>&gt;&gt;&gt; latest version of the<br>&gt;&gt;&gt;<br>&gt;&gt;&gt;<br>&gt;&gt; affected technology with all available patches/upgrades<br>
&gt;&gt;<br>&gt;&gt;<br>&gt;&gt;&gt; applied<br>&gt;&gt;&gt;<br>&gt;&gt;&gt;<br>&gt;&gt; - -&nbsp;&nbsp;&nbsp;&nbsp;&#39;RC&#39; (Release candidate), &#39;Beta&#39;, &#39;Technology Preview&#39;<br>&gt;&gt;<br>&gt;&gt;<br>&gt;&gt;&gt; and<br>
&gt;&gt;&gt;<br>&gt;&gt;&gt;<br>&gt;&gt; similar versions of the listed technologies are not included in<br>&gt;&gt;<br>&gt;&gt;<br>&gt;&gt;&gt; this<br>&gt;&gt;&gt;<br>&gt;&gt;&gt;<br>&gt;&gt; challenge<br>&gt;&gt; - -&nbsp;&nbsp;&nbsp;&nbsp;The vulnerability must be original and not previously
<br>&gt;&gt;<br>&gt;&gt;<br>&gt;&gt;&gt; disclosed<br>&gt;&gt;&gt;<br>&gt;&gt;&gt;<br>&gt;&gt; either publicly or to the vendor by another party<br>&gt;&gt; - -&nbsp;&nbsp;&nbsp;&nbsp;The<br>&gt;&gt;<br>&gt;&gt;<br>&gt;&gt;&gt; vulnerability cannot be caused by or require any additional
<br>&gt;&gt;&gt;<br>&gt;&gt;&gt;<br>&gt;&gt; third party<br>&gt;&gt;<br>&gt;&gt;<br>&gt;&gt;&gt; software installed on the target system<br>&gt;&gt;&gt;<br>&gt;&gt;&gt;<br>&gt;&gt; - -&nbsp;&nbsp;&nbsp;&nbsp;The vulnerability must not<br>&gt;&gt;
<br>&gt;&gt;<br>&gt;&gt;&gt; require additional social engineering<br>&gt;&gt;&gt;<br>&gt;&gt;&gt;<br>&gt;&gt; beyond browsing a malicious<br>&gt;&gt;<br>&gt;&gt;<br>&gt;&gt;&gt; site<br>&gt;&gt;&gt;<br>&gt;&gt;&gt;<br>&gt;&gt; Working Exploit Challenge:
<br>&gt;&gt; In addition to the $8000 award for the<br>&gt;&gt;<br>&gt;&gt;<br>&gt;&gt;&gt; submitted vulnerability,<br>&gt;&gt;&gt;<br>&gt;&gt;&gt;<br>&gt;&gt; iDefense will pay from $2000 to $4000 for working<br>&gt;&gt;
<br>&gt;&gt;<br>&gt;&gt;&gt; exploit code that<br>&gt;&gt;&gt;<br>&gt;&gt;&gt;<br>&gt;&gt; exploits the submitted vulnerability.&nbsp;&nbsp;The arbitrary code<br>&gt;&gt;<br>&gt;&gt;<br>&gt;&gt;&gt; execution<br>&gt;&gt;&gt;<br>&gt;&gt;&gt;
<br>&gt;&gt; must be of an uploaded non-malicious payload.&nbsp;&nbsp;Submission of<br>&gt;&gt;<br>&gt;&gt;<br>&gt;&gt;&gt; a<br>&gt;&gt;&gt;<br>&gt;&gt;&gt;<br>&gt;&gt; malicious payload is grounds for disqualification from this phase of
<br>&gt;&gt; the<br>&gt;&gt;<br>&gt;&gt;<br>&gt;&gt;&gt; challenge.<br>&gt;&gt;&gt;<br>&gt;&gt;&gt;<br>&gt;&gt; I) Technologies Covered:<br>&gt;&gt; - -&nbsp;&nbsp;&nbsp;&nbsp;Microsoft Internet Explorer 7.0<br>&gt;&gt; -<br>&gt;&gt;<br>&gt;&gt;
<br>&gt;&gt;&gt; -&nbsp;&nbsp;&nbsp;&nbsp;Microsoft Windows Vista<br>&gt;&gt;&gt;<br>&gt;&gt;&gt;<br>&gt;&gt; II) Working Exploit Challenge Ground<br>&gt;&gt;<br>&gt;&gt;<br>&gt;&gt;&gt; Rules:<br>&gt;&gt;&gt;<br>&gt;&gt;&gt;<br>&gt;&gt; Working exploit code must be for the submitted vulnerability only
<br>&gt;&gt;<br>&gt;&gt;<br>&gt;&gt;&gt; ­<br>&gt;&gt;&gt;<br>&gt;&gt;&gt;<br>&gt;&gt; iDefense will not consider exploit code for existing vulnerabilities<br>&gt;&gt; or new<br>&gt;&gt;<br>&gt;&gt;<br>&gt;&gt;&gt; vulnerabilities submitted by others.&nbsp;&nbsp;iDefense will consider
<br>&gt;&gt;&gt;<br>&gt;&gt;&gt;<br>&gt;&gt; one and only one<br>&gt;&gt;<br>&gt;&gt;<br>&gt;&gt;&gt; working exploit for each original vulnerability<br>&gt;&gt;&gt;<br>&gt;&gt;&gt;<br>&gt;&gt; submitted.<br>&gt;&gt;<br>&gt;&gt; The minimum award
<br>&gt;&gt;<br>&gt;&gt;<br>&gt;&gt;&gt; for a working exploit is $2000.&nbsp;&nbsp;In addition to the<br>&gt;&gt;&gt;<br>&gt;&gt;&gt;<br>&gt;&gt; base award, additional<br>&gt;&gt;<br>&gt;&gt;<br>&gt;&gt;&gt; amounts up to $4000 may be awarded based upon:
<br>&gt;&gt;&gt;<br>&gt;&gt;&gt;<br>&gt;&gt; - -&nbsp;&nbsp;&nbsp;&nbsp;Reliability of the<br>&gt;&gt;<br>&gt;&gt;<br>&gt;&gt;&gt; exploit<br>&gt;&gt;&gt;<br>&gt;&gt;&gt;<br>&gt;&gt; - -&nbsp;&nbsp;&nbsp;&nbsp;Quality of the exploit code<br>&gt;&gt; - -&nbsp;&nbsp;&nbsp;&nbsp;Readability of the exploit
<br>&gt;&gt;<br>&gt;&gt;<br>&gt;&gt;&gt; code<br>&gt;&gt;&gt;<br>&gt;&gt;&gt;<br>&gt;&gt; - -&nbsp;&nbsp;&nbsp;&nbsp;Documentation of the exploit code<br>&gt;&gt;<br>&gt;&gt;<br>&gt;&gt; -----BEGIN PGP<br>&gt;&gt;<br>&gt;&gt;<br>&gt;&gt;&gt; SIGNATURE-----
<br>&gt;&gt;&gt;<br>&gt;&gt;&gt;<br>&gt;&gt; Version: GnuPG v1.4.3 (MingW32)<br>&gt;&gt; Comment: Using GnuPG with<br>&gt;&gt;<br>&gt;&gt;<br>&gt;&gt;&gt; Mozilla - <a href="http://enigmail.mozdev.org">http://enigmail.mozdev.org
</a><br>&gt;&gt;&gt;<br>&gt;&gt;&gt;<br>&gt;&gt;<br>&gt;&gt; iD8DBQFFpSHsYcX4JiqFDSgRAl+ZAJwMJaZoJ6zwd4m8qZfviOZnNNUVrACgpaTU<br>&gt;&gt; QkO9IXq+PsC6<br>&gt;&gt;<br>&gt;&gt;<br>&gt;&gt;&gt; bMKg7j6Dwfw=<br>&gt;&gt;&gt;<br>
&gt;&gt;&gt;<br>&gt;&gt; =N0am<br>&gt;&gt; -----END PGP<br>&gt;&gt;<br>&gt;&gt;<br>&gt;&gt;&gt; SIGNATURE-----<br>&gt;&gt;&gt;<br>&gt;&gt;&gt;<br>&gt;&gt; _______________________________________________<br>&gt;&gt; Full-Disclosur
<br>&gt;&gt;<br>&gt;&gt;<br>&gt;&gt;&gt; e - We believe in it.<br>&gt;&gt;&gt;<br>&gt;&gt;&gt;<br>&gt;&gt; Charter:<br>&gt;&gt;<br>&gt;&gt;<br>&gt;&gt;&gt; <a href="http://lists.grok.org.uk/full-disclosure-charter.html">http://lists.grok.org.uk/full-disclosure-charter.html
</a><br>&gt;&gt;&gt;<br>&gt;&gt;&gt;<br>&gt;&gt; Hosted and sponsored by<br>&gt;&gt;<br>&gt;&gt;<br>&gt;&gt;&gt; Secunia - <a href="http://secunia.com/">http://secunia.com/</a><br>&gt;&gt;&gt;<br>&gt;&gt;&gt;<br>&gt;&gt; _______________________________________________
<br>&gt;&gt; Full-Disclosure - We believe in it.<br>&gt;&gt; Charter: <a href="http://lists.grok.org.uk/full-disclosure-charter.html">http://lists.grok.org.uk/full-disclosure-charter.html</a><br>&gt;&gt; Hosted and sponsored by Secunia - 
<a href="http://secunia.com/">http://secunia.com/</a><br>&gt;&gt;<br>&gt;&gt;<br>&gt;&gt;<br>&gt;<br>&gt; _______________________________________________<br>&gt; Full-Disclosure - We believe in it.<br>&gt; Charter: <a href="http://lists.grok.org.uk/full-disclosure-charter.html">
http://lists.grok.org.uk/full-disclosure-charter.html</a><br>&gt; Hosted and sponsored by Secunia - <a href="http://secunia.com/">http://secunia.com/</a><br>&gt;<br>&gt;<br>&gt;<br><br>_______________________________________________
<br>Full-Disclosure - We believe in it.<br>Charter: <a href="http://lists.grok.org.uk/full-disclosure-charter.html">http://lists.grok.org.uk/full-disclosure-charter.html</a><br>Hosted and sponsored by Secunia - <a href="http://secunia.com/">
http://secunia.com/</a><br></blockquote></div><br>