Its not always easy to know what libs all of your apps are using. Unless of course you&#39;re managing a small set of systems, have a lot of time, or are particularly godlike at what you do. I think it&#39;s great that they identify the software using it. Frankly, if I&#39;m in an enterprise environment running Lotus for some god awful reason, that&#39;s going to get my attention more than one of its libraries.<br>
<br>Yes, it does inflate their stats on number of vuln advisories published in a year, but whatever - I don&#39;t care about that. What&#39;s the better way to deal with it? Try and push one advisory listing 1000 apps affected in its content? Even then, you&#39;re not going to have a accurate list. I think it -is- better to publish one advisory per affected piece of software. When I&#39;m skimming the 100 or so that hit my inbox every day, I don&#39;t have the luxury of opening each one. Unfortunate, but that&#39;s reality of most security staff.<br>
<br>It&#39;s only going to get worse. Reporting is going to increase and threats are going to apply to far more products inheriting the same code. What&#39;s the best, most scalable way of dealing with this? Anyone have any ideas on that one?<br>
<br><br><br><div class="gmail_quote">On Tue, Apr 15, 2008 at 10:20 AM, Luigi Auriemma &lt;<a href="mailto:aluigi@autistici.org">aluigi@autistici.org</a>&gt; wrote:<br><blockquote class="gmail_quote" style="border-left: 1px solid rgb(204, 204, 204); margin: 0pt 0pt 0pt 0.8ex; padding-left: 1ex;">
&gt; Autonomy Keyview Folio Flat File Parsing Buffer Overflows<br>
&gt; Autonomy Keyview Applix Graphics Parsing Vulnerabilities<br>
&gt; Autonomy Keyview EML Reader Buffer Overflows<br>
&gt; activePDF DocConverter Folio Flat File Parsing Buffer Overflows<br>
&gt; activePDF DocConverter Applix Graphics Parsing Vulnerabilities<br>
&gt; Lotus Notes Applix Graphics Parsing Vulnerabilities<br>
<div class="Ih2E3d">&gt; Lotus Notes Folio Flat File Parsing Buffer Overflows<br>
</div>&gt; Lotus Notes EML Reader Buffer Overflows<br>
&gt; Lotus Notes kvdocve.dll Path Processing Buffer Overflow<br>
&gt; Lotus Notes htmsr.dll Buffer Overflows<br>
&gt; Symantec Mail Security Folio Flat File Parsing Buffer Overflows<br>
&gt; Symantec Mail Security Applix Graphics Parsing Vulnerabilities<br>
<br>
12 mails for the same library?<br>
<br>
&gt;From what I have understood all the bugs are just in this Autonomy<br>
Keyview library so in my opinion reporting the same identical bugs in<br>
each software which uses this thirdy part component and additionally<br>
without saying that the problem in reality is in the library is wrong<br>
and leads to a lot of confusion.<br>
<br>
It&#39;s just like if someone finds a bug in zlib and releases 10000<br>
advisories, one for each program in the world which uses the library...<br>
the bug is not in these 10000 programs but only in zlib.<br>
<br>
<br>
---<br>
<font color="#888888">Luigi Auriemma<br>
<a href="http://aluigi.org" target="_blank">http://aluigi.org</a><br>
</font><div><div></div><div class="Wj3C7c"><br>
_______________________________________________<br>
Full-Disclosure - We believe in it.<br>
Charter: <a href="http://lists.grok.org.uk/full-disclosure-charter.html" target="_blank">http://lists.grok.org.uk/full-disclosure-charter.html</a><br>
Hosted and sponsored by Secunia - <a href="http://secunia.com/" target="_blank">http://secunia.com/</a><br>
</div></div></blockquote></div><br>