i love how you like to make everything so confrontational. &nbsp;insecure much?<div><br></div><div>i am no longer talking about this, you obviously didnt read my email, nor did you read michael cottinghams.</div><div><br></div>
<div>stop trolling.<br><br><div class="gmail_quote">On Fri, Apr 4, 2008 at 6:11 PM, n3td3v &lt;<a href="mailto:xploitable@gmail.com">xploitable@gmail.com</a>&gt; wrote:<br><blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex;">
<div><div></div><div class="Wj3C7c"><br>
On Fri, Apr 4, 2008 at 9:34 PM, Ureleet &lt;<a href="mailto:ureleet@gmail.com">ureleet@gmail.com</a>&gt; wrote:<br>
&gt; see:<br>
&gt;<br>
&gt; &gt; - Come to our conference - profit... buy our ticket, get a macbook prize.<br>
&gt;<br>
&gt; &gt; - Hacking challenge prize - profit... they give you $5000 and sell it<br>
&gt; &gt; to the vendor for a lot more.<br>
&gt;<br>
&gt; ZDI provides the money for this. &nbsp;and they don&#39;t sell it back to vendor<br>
&gt;<br>
&gt;<br>
&gt; &gt; - Train to use our software -profit... over priced training for<br>
&gt; &gt; software... not interested.<br>
&gt;<br>
&gt; dont&#39; get angry at remote-exploit because they are making money from their<br>
&gt; work . &nbsp;how much money do you make from posting to fd?<br>
&gt;<br>
&gt;<br>
&gt; &gt; On the issue of how much a vulnerability is worth, the prices are not<br>
&gt; &gt; regulated, we need regulation into how much a vulnerability costs,<br>
&gt; &gt; because the prices right now are wild. We need to take vulnerability<br>
&gt; &gt; pricing off the blackmarket and onto a legitimate central website for<br>
&gt; &gt; selling vulnerabilities, or cash rewards for disclosing a<br>
&gt; &gt; vulnerability to a particular company or organisation.<br>
&gt;<br>
&gt; wabisabilabi? &nbsp;zdi... &nbsp;etc.<br>
&gt;<br>
&gt; &gt; Can someone post to full-disclosure a price list of what they think a<br>
&gt; &gt; bufferoverflow should be worth etc, and we can vote if we agree.<br>
&gt;<br>
&gt; feel free to take that as a todo item. &nbsp;however, i would think it would<br>
&gt; depend on the bo.<br>
&gt;<br>
&gt; &gt; We can&#39;t dress up cash prizes/contests as something else as well, if a<br>
&gt; &gt; website is offering a $5,000 reward for a vulnerability, we need to<br>
&gt; &gt; know if we&#39;re being ripped off with the cash reward and how much can<br>
&gt; &gt; be potentially made after its sold on.<br>
&gt;<br>
&gt; zdi doesn&#39;t sell their exploits afaik.<br>
&gt;<br>
&gt;<br>
&gt; &gt; Robert Lemos even <a href="http://www.securityfocus.com/news/11510" target="_blank">http://www.securityfocus.com/news/11510</a> talked about<br>
&gt; &gt; vulnerability pricing when Pwn2Own was on, and even Pwn2Own cash<br>
&gt; &gt; reward might not be enough money, compared to what a vulnerability<br>
&gt; &gt; *should* be worth, and taking into consideration how much profit<br>
&gt; &gt; CanSecWest make overall from people attending the conference.<br>
&gt;<br>
&gt; the pwn2own cash is supplied by zdi. &nbsp;that&#39;s what you arent&#39; realizing.<br>
&gt;<br>
&gt;<br>
&gt; &gt; So you take into consideration how much a vulnerability should be<br>
&gt; &gt; worth, then the added worth because its a security conference of how<br>
&gt; &gt; much should be added on to counter the profit being made by the event.<br>
&gt;<br>
&gt; you already said this. twice.<br>
&gt;<br>
&gt;<br>
&gt; &gt; However, to round off, we can&#39;t allow the mailing lists to turn into a<br>
&gt; &gt; vulnerability market place, full-disclosure should be for free stuff,<br>
&gt; &gt; and other websites and mailing lists can be setup for *money making<br>
&gt; &gt; schemes and auctions*.<br>
&gt;<br>
&gt; there are. &nbsp;however how are the people going to know about the websites if<br>
&gt; you don&#39;t allow people to &#39;spam&#39; lists with this sort of thing, mr<br>
&gt; unofficial-fd moderator?<br>
&gt;<br>
&gt;<br>
&gt; &gt; We shouldn&#39;t allow the money makers directly to market X... if a link<br>
&gt; &gt; is put on Full-Disclosure by a member of the public on the fly then<br>
&gt; &gt; thats ok, but I think its cheeky for the particular conference,<br>
&gt; &gt; contest runner or software trainer to be on the list themselves<br>
&gt; &gt; spamming everyone, for a profiteering agenda.<br>
&gt;<br>
&gt; that&#39;s why its called free enterprise, it&#39;s an unmoderated list. &nbsp;feel free<br>
&gt; to unsubscribe if you dont like it much..<br>
&gt;<br>
&gt;<br>
&gt; &gt; You mention cross-posting, thats not the issue here, its the people<br>
&gt; &gt; making the money posting to make the money that offends me so much.<br>
&gt;<br>
&gt; we know, its the third time youve said it in one email.<br>
&gt;<br>
&gt;<br>
&gt; &gt; And not even the lonely hacker offends me who posts i&#39;ve got a<br>
&gt; &gt; vulnerability for sale for X, I don&#39;t mind that on Full-Disclosure,<br>
&gt; &gt; but what I do mind is if its a company or organisation doing it that<br>
&gt; &gt; is directly the ones making the money via vulnerability for sale,<br>
&gt; &gt; prize contest, security conference or train to use our software!!!,<br>
&gt; &gt; thats the height of spam I just think is utterly wrong and unethical<br>
&gt; &gt; on any scale of acceptability.<br>
&gt;<br>
&gt; again, free market, and you are directly talking about zdi.<br>
&gt;<br>
&gt;<br>
&gt; &gt; If a lonley hacker who works in a supermarket has a vulnerabilty to<br>
&gt; &gt; sell i&#39;m all for it being post on full-disclosure, but not the big<br>
&gt; &gt; money conferences, prize hacking contests and software training guys.<br>
&gt;<br>
&gt; fourth time.<br>
&gt;<br>
&gt;<br>
&gt; &gt; I come under the bracket as supermarket worker with nothing much going<br>
&gt; &gt; for me in life, so I should be allowed to sell a vulnerability on<br>
&gt; &gt; what&#39;s ment to be a mailing list for non-profit disclosure.<br>
&gt;<br>
&gt; you work at a supermarket? &nbsp;so you know about the under cash drawer switch<br>
&gt; that pops open the drawer exploit?<br>
&gt;<br>
&gt;<br>
&gt;<br>
&gt; &gt; You will find it easy to shout me down and say n3td3v&#39;s an idiot, but<br>
&gt; &gt; wait to the vulnerability market really takes off and the prices of<br>
&gt; &gt; vulnerabilities are properly defined and regulated, you&#39;re going to<br>
&gt; &gt; see a huge increase in commercial spam on the mailing lists, like the<br>
&gt; &gt; full-disclosure mailing list. so we&#39;ve got to define what&#39;s fair play<br>
&gt; &gt; e-mail and what&#39;s a company or organisation blatantly profiteering<br>
&gt; &gt; with X method of extracting money out of people and using skilled<br>
&gt; &gt; hackers to make money, and to promote a security conference, training<br>
&gt; &gt; etc.<br>
&gt;<br>
&gt; again, unmoderated list. &nbsp;the door is over there.<br>
<br>
</div></div>* i * * never * mentioned * ZDI * you * complete * jerk * off *<br>
<br>
* read * * the * * e-mail * properly * and * you * will * understand *<br>
what * I * don&#39;t * like *<br>
<br>
Overview:<br>
<br>
FIRST<br>
<br>
I said let&#39;s have a debate about how much a vulnerability is worth per<br>
vulnerability type, so everyone knows if we&#39;re being ripped off by joe<br>
jobs and to stop any blackmarkets, prices needs to be defined and<br>
regulated, so everyone knows where they stand in the security<br>
community as far as prices are concerned.<br>
<br>
^^^^You bypassed this completely.<br>
<br>
SECOND<br>
<br>
Those on the list who don&#39;t disclose a vulnerability *but* are trying<br>
to sell a product should be outlawed.<br>
<br>
^^^^do you know the difference between disclosure and profiteering?<br>
<br>
You&#39;re losing my rag and the lack of intellectual debate on this from<br>
non-retards is shocking, these are two serious topics that need<br>
debating and all i&#39;ve got is some lamer called &quot;Ureleet&quot; trying to<br>
wind me up.<br>
<br>
Is anyone who can have a serious debate on this list?<br>
<font color="#888888"><br>
n3td3v<br>
</font></blockquote></div><br></div>