POC is everything!<br><br><div><span class="gmail_quote">On 4/25/07, <b class="gmail_sendername">Jason Miller</b> &lt;<a href="mailto:jammer128@gmail.com">jammer128@gmail.com</a>&gt; wrote:</span><blockquote class="gmail_quote" style="border-left: 1px solid rgb(204, 204, 204); margin: 0pt 0pt 0pt 0.8ex; padding-left: 1ex;">
or you can have some fun and post everything about it, and email the<br>vendor 5 seconds before you post it....but thats not very nice..is it?<br>:(<br><br>On 4/25/07, Michael Holstein &lt;<a href="mailto:michael.holstein@csuohio.edu">
michael.holstein@csuohio.edu</a>&gt; wrote:<br>&gt; &gt; i&#39;m just a new guy to this community...i was asking about the right<br>&gt; &gt; procedures that one should do when he/she discovers a vulnerability in and<br>&gt; &gt; application or operating system
<br>&gt;<br>&gt; Generally, the most accepted procedure is to :<br>&gt;<br>&gt; 1) notify the vendor, including the specific conditions (and/or code)<br>&gt; required to invoke the exploit. Give then at least 30-60 days to chew on
<br>&gt; it and come up with a fix.<br>&gt;<br>&gt; 2) notify the community, but withhold specific details needed for your<br>&gt; average point-and-click scriptkiddie to create an exploit (eg: name the<br>&gt; program, function, etc. but don&#39;t provide specifics).
<br>&gt;<br>&gt; 3) wait .. how long you wait is a subject of debate .. but most folks<br>&gt; either give the vendor a fixed amount of time, either from the original<br>&gt; notice (good), or from the time the vendor releases a patch (better).
<br>&gt;<br>&gt; 4) release the vulnerability details publicly, including source code.<br>&gt; The value of releasing the specifics is debatable, but it certainly<br>&gt; helps community-supported projects like Nessus, and those of us that
<br>&gt; can&#39;t cough up the tens-of-thousands for a &quot;commercial&quot; vuln-scan product.<br>&gt;<br>&gt;<br>&gt; &gt; also what is the right procedure to make in order to publish a new hacking<br>&gt; &gt; technique to that it&#39;s know by the name of the publisher
<br>&gt;<br>&gt; Generally (and with the exception of Microsoft), most vendors will give<br>&gt; you credit for a discovery. Most folks publish with a LGPL-ish license<br>&gt; that both requires attribution and restricts closed-source commercial use.
<br>&gt;<br>&gt; If you publish to FD, and sign with your PGP key, it&#39;ll be hard for a<br>&gt; vendor to claim later that they came up with it on their own.<br>&gt;<br>&gt; ..<br>&gt;<br>&gt; The main thing is to recognize that many in the community are smart
<br>&gt; enough to figure out where the problem is based on minimal details<br>&gt; (function, type of exploit, etc) without having the exact details (for<br>&gt; example, we can set a killbit on an ActiveX object without needing to
<br>&gt; know exactly what&#39;s wrong with it).<br>&gt;<br>&gt; You want to help the software (or hardware) manufacturer fix the problem<br>&gt; before you &quot;tell the world&quot; exactly what&#39;s wrong, because you want to at
<br>&gt; least make the bar high enough that script-kiddies can&#39;t just<br>&gt; incorporate your code into their latest &quot;bot&quot;.<br>&gt;<br>&gt; If the manufacturer ignores your legitimate attempts to inform them
<br>&gt; about a problem, or stalls perpetually, then it&#39;s an accepted practice<br>&gt; to go ahead and embarrass them by releasing the exploit after a<br>&gt; reasonable length of time.<br>&gt;<br>&gt; It&#39;s this &quot;embarrassment&quot; that keeps folks honest.
<br>&gt;<br>&gt; My $a { ($a = 1 * .02); }<br>&gt;<br>&gt; Cheers,<br>&gt;<br>&gt; Michael Holstein CISSP GCIA<br>&gt; Cleveland State University<br>&gt;<br>&gt; _______________________________________________<br>&gt; Full-Disclosure - We believe in it.
<br>&gt; Charter: <a href="http://lists.grok.org.uk/full-disclosure-charter.html">http://lists.grok.org.uk/full-disclosure-charter.html</a><br>&gt; Hosted and sponsored by Secunia - <a href="http://secunia.com/">http://secunia.com/
</a><br>&gt;<br><br>_______________________________________________<br>Full-Disclosure - We believe in it.<br>Charter: <a href="http://lists.grok.org.uk/full-disclosure-charter.html">http://lists.grok.org.uk/full-disclosure-charter.html
</a><br>Hosted and sponsored by Secunia - <a href="http://secunia.com/">http://secunia.com/</a><br></blockquote></div><br><br clear="all"><br>-- <br><a href="http://www.goldwatches.com/watches.asp?Brand=39">http://www.goldwatches.com/watches.asp?Brand=39
</a><br><a href="http://www.wazoozle.com">http://www.wazoozle.com</a>