Tipping Point给供应商发布补丁的最后期限

日期: 2010-08-04 作者:Billy Hurley翻译:曾芸芸 来源:TechTarget中国 英文

为了使供应商尽快修复漏洞,IPS厂商Tipping Point宣布它的零日倡议(Zero Day initiative,ZDI)将给厂商六个月的时间来修复漏洞。   漏洞披露操作目前列出了100 多个bug。50多个bug已经存在 180 多天了,包括与赛门铁克、Oracle、RealNetworks、苹果、Borland、EMC、Sun Microsystems、微软和惠普(惠普在 2009 年11月收购了Tipping Point公司)产品相关的bug报告。还有一个是在2007 年5月发现的IBM 缺陷。

  零日倡议是五年前开始的一个项目,他们从研究人员那购买漏洞,并根据批露的漏洞的严重……

我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。

我原创,你原创,我们的内容世界才会更加精彩!

【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】

微信公众号

TechTarget微信公众号二维码

TechTarget

官方微博

TechTarget中国官方微博二维码

TechTarget中国

电子邮件地址不会被公开。 必填项已用*标注

敬请读者发表评论,本站保留删除与本文无关和不雅评论的权力。

为了使供应商尽快修复漏洞,IPS厂商Tipping Point宣布它的零日倡议(Zero Day initiative,ZDI)将给厂商六个月的时间来修复漏洞。

  漏洞披露操作目前列出了100 多个bug。50多个bug已经存在 180 多天了,包括与赛门铁克、Oracle、RealNetworks、苹果、Borland、EMC、Sun Microsystems、微软和惠普(惠普在 2009 年11月收购了Tipping Point公司)产品相关的bug报告。还有一个是在2007 年5月发现的IBM 缺陷。

  零日倡议是五年前开始的一个项目,他们从研究人员那购买漏洞,并根据批露的漏洞的严重程度、易受攻击的产品的价值和其它标准来提供各种级别的付款。然后,此漏洞将成为该公司的知识产权,由其开发团队提供IPS签名,以防止Tipping Point客户受到该漏洞的威胁。同时,漏洞报告会发送给受影响的供应商,描述攻击可能进行的方式。

  之前,供应商可以根据自己的时间来修补漏洞。但是,一旦执行ZDI最后期限,六个月过去了,零日倡议团队会在网上发布有限的公告,提供有关该漏洞的基本情况,以及非补丁缓解技术。

  根据零日倡议安全研究经理Aaron Portnoy所述,2009 年,ZDI有101个提交的漏洞,目前,该倡议所有的漏洞数增加了近一倍。

  Portnoy说,“当超出六个月的最后期限后,管理漏洞的负担就很重。” 如果给了足够时间,却不能得到补丁,那么可能就会有更多的研究员发现相同的漏洞,造成风险的机率也会增加,安全研究员就会因为他们的漏洞没有被解决而感到焦虑。作为零日倡议的一部分,Tipping Point在与供应商联系后会创建漏洞签名。有限的公告是为了帮助没有修补程序或签名的非客户。

  “我们认为我们有义务在有限的公告中发布缓解措施给非顾客,” Portnoy说,“如果它有作用,这些供应商就会意识到有人对他们负责……他们就会积极的开发补丁。” Portnoy相信六个月的时间已经足够让他们开发补丁了。 

  “六个月比其他公司给出的时间要长很多”,他说,Carnegie Mellon的漏洞发现团队,计算机紧急响应团队(CERT),只有45天的时间,谷歌最近宣布它在60天以后会发表安全信息。  

  某些特殊情况下,可能很难为特定工具提供补丁——例如,操作系统或核心组件,在这些情况下,Tipping Point 的零日倡议将授予供应商额外的时间。据Portnoy称,任何有关延时的通知都会在网上发布。

相关推荐

  • 微软7月周二补丁日:发布Windows NTLM补丁

    微软公司于2017年7月周二补丁日修复了微软产品和服务中50多个漏洞,包括19个关键漏洞以及针对Windows NTLM的重要补丁。

  • 对付僵尸网络?这两大策略要get住

    最近,安全博主Brian Krebs的网站遭受了历史上最强大的一次DDoS攻击,经证实,由路由器、安全摄像机(监控摄像机)、打印机、数字视频记录机(DVR)构成的大规模僵尸网络是发动此攻击的罪魁祸首……

  • 为何Windows版QuickTime突然寿终正寝?

    在QuickTime中两个零日漏洞被披露、且苹果公司突然停止支持该软件后,美国国土安全部和趋势科技公司发布安全公告建议用户卸载Windows版QuickTime。苹果公司随后宣布Windows版QuickTime寿终正寝……

  • 七步解决关键SSL安全问题及漏洞

    近年来,安全套接字层(SSL)技术已经有所改进,但同时也出现新的漏洞。那么如何解决关键SSL安全问题及漏洞呢?总共分七步……