<?xml version="1.0" encoding="UTF-8" ?>
<?xml-stylesheet type="text/xsl" href="http://blogs.technet.com/utility/FeedStylesheets/rss.xsl" media="screen"?><rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/" xmlns:wfw="http://wellformedweb.org/CommentAPI/"><channel><title>Ser&amp;#225; correcto e positivo partilhar “c&amp;#243;digo de ataque” a vulnerabilidades? </title><link>http://blogs.technet.com/openchoice/archive/2008/07/25/ser-correcto-e-positivo-partilhar-c-digo-de-ataque-a-vulnerabilidades.aspx</link><description>Tenho acompanhado as evoluções sobre a mais recente vulnerabilidade nos servidores DNSs que pode afectar a "normal" navegação na Internet, mais concretamente os servidores dos ISPs. Se a correcção desta vulnerabilidade não for aplicada, o que pode acontecer</description><dc:language>en-US</dc:language><generator>CommunityServer 2.1 SP1 (Build: 61025.2)</generator><item><title>re: Será correcto e positivo partilhar “código de ataque” a vulnerabilidades? </title><link>http://blogs.technet.com/openchoice/archive/2008/07/25/ser-correcto-e-positivo-partilhar-c-digo-de-ataque-a-vulnerabilidades.aspx#3094376</link><pubDate>Sun, 27 Jul 2008 18:57:48 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3094376</guid><dc:creator>Mind Booster Noori</dc:creator><description>&lt;p&gt;As &amp;quot;Full Disclosures&amp;quot; j&amp;#225; foram debatidas at&amp;#233; &amp;#224; exaust&amp;#227;o:&lt;/p&gt;
&lt;p&gt;&lt;a rel="nofollow" target="_new" href="http://mindboosternoori.blogspot.com/2007/01/full-disclosure_24.html"&gt;http://mindboosternoori.blogspot.com/2007/01/full-disclosure_24.html&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;Quanto a este problema em particular, h&amp;#225; duas coisas a considerar:&lt;/p&gt;
&lt;p&gt;1 - Os dados j&amp;#225; eram p&amp;#250;blicos. Eu pr&amp;#243;prio escrevi um teste para encontrar este bug - modulariz&amp;#225;-lo de forma a se tornar uma ferramenta como aquela que eles publicaram depois era uma quest&amp;#227;o de minutos. Assim - foi publicamente aceite que j&amp;#225; havia uma forma de explorar esta falha por a&amp;#237; - e isso apressou a sua correc&amp;#231;&amp;#227;o mais do que nunca: basta ver o fluxo de not&amp;#237;cias sobre este assunto na comunica&amp;#231;&amp;#227;o social e pela web, durante todo o processo de an&amp;#250;ncio deste problema.&lt;/p&gt;
&lt;p&gt;2 - Mais importante que isso, os sistemas que eram vulner&amp;#225;veis na altura, e que foram corrigidos para este ataque, continuam vulner&amp;#225;veis - o ataque &amp;#233; simplesmente muito mais dif&amp;#237;cil e moroso. &lt;/p&gt;
</description></item><item><title>re: Será correcto e positivo partilhar “código de ataque” a vulnerabilidades? </title><link>http://blogs.technet.com/openchoice/archive/2008/07/25/ser-correcto-e-positivo-partilhar-c-digo-de-ataque-a-vulnerabilidades.aspx#3094740</link><pubDate>Mon, 28 Jul 2008 14:27:12 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3094740</guid><dc:creator>marcoss</dc:creator><description>&lt;p&gt;Caro Marcos,&lt;/p&gt;
&lt;p&gt;Obrigado pela sua participa&amp;#231;&amp;#227;o. Sendo uma pessoa com conhecimentos e que trabalha nesta &amp;#225;rea &amp;#233; interessante a sua opini&amp;#227;o! De facto, a exist&amp;#234;ncia de explora&amp;#231;&amp;#227;o de uma falha, pode apressar a sua correc&amp;#231;&amp;#227;o.&lt;/p&gt;
&lt;p&gt;A minha quest&amp;#227;o n&amp;#227;o se prende com a “the practice of making the details of security vulnerabilities public”. A minha quest&amp;#227;o (que eu acho pouco respons&amp;#225;vel) tem a ver com a publica&amp;#231;&amp;#227;o do c&amp;#243;digo que proporciona esse ataque. Este c&amp;#243;digo pode ser (mal) aproveitado por indiv&amp;#237;duos (normalmente jovens) cuja a inten&amp;#231;&amp;#227;o &amp;#233; duvidosa. Eu n&amp;#227;o estou a falar de um trabalho de investiga&amp;#231;&amp;#227;o, estudo ou conhecimento profundo que levou &amp;#224; descoberta deste bug. Eu estou a falar do puro aproveitamento para fins duvidosos. &lt;/p&gt;
&lt;p&gt;J&amp;#225; leu as &amp;#250;ltimas noticias:&lt;/p&gt;
&lt;p&gt;&lt;a rel="nofollow" target="_new" href="http://www.theregister.co.uk/2008/07/25/isps_slow_to_patch/"&gt;http://www.theregister.co.uk/2008/07/25/isps_slow_to_patch/&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;“In all more than a dozen ISPs failed the &amp;quot;Check my DNS&amp;quot; test (see button to the right) on the website of researcher Dan Kaminsky, who discovered the bug. Now that attack code exploiting the vulnerability has been leaked into the wild, millions of subscribers are at risk of being silently redirected to impostor sites that try to install malware or steal sensitive information.” &lt;/p&gt;
</description></item><item><title>re: Será correcto e positivo partilhar “código de ataque” a vulnerabilidades? </title><link>http://blogs.technet.com/openchoice/archive/2008/07/25/ser-correcto-e-positivo-partilhar-c-digo-de-ataque-a-vulnerabilidades.aspx#3096058</link><pubDate>Thu, 31 Jul 2008 12:46:59 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3096058</guid><dc:creator>Mind Booster Noori</dc:creator><description>&lt;p&gt;Marcos: foi exactamente pela exist&amp;#234;ncia de esses casos que publicar a ferramenta foi importante. S&amp;#243; assim as varias entidades se poem alerta quanto a este problema, s&amp;#243; com o choque de se poderem tramar &amp;#233; que (grande parte) v&amp;#227;o agir. N&amp;#227;o estamos a falar de pequenos servidores de DNS, estamos a falar do DNS de, por exemplo, a AT&amp;amp;T. Vale mais agitar e mesmo expor vulnerabilidades dos v&amp;#225;rios ISPs pelo mundo? Ou deixar as coisas pela calada e correr o risco de - como utilizadores da internet - &amp;nbsp;ligar-nos &amp;#224; rede algures e poder-mos estar a ser atacados gra&amp;#231;as a esta falha?&lt;/p&gt;
</description></item><item><title>re: Será correcto e positivo partilhar “código de ataque” a vulnerabilidades? </title><link>http://blogs.technet.com/openchoice/archive/2008/07/25/ser-correcto-e-positivo-partilhar-c-digo-de-ataque-a-vulnerabilidades.aspx#3096071</link><pubDate>Thu, 31 Jul 2008 13:46:59 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3096071</guid><dc:creator>marcoss</dc:creator><description>&lt;p&gt;&amp;#201; um pau de dois bicos! Por um lado, concordo com o que dizes. Na altura em que comecei nesta &amp;#225;rea era, por vezes, dif&amp;#237;cil passar a mensagem da necessidade de actualiza&amp;#231;&amp;#227;o. E o que se verificou &amp;#233; que muitos s&amp;#243; o faziam depois de sentirem que estavam realmente em perigo.&lt;/p&gt;
&lt;p&gt;No entanto, existe sempre o outro lado, aqueles que se aproveitam deste c&amp;#243;digo para outros fins... mas que de facto s&amp;#243; tem algum efeito se os respons&amp;#225;veis n&amp;#227;o actualizarem os seus sistemas. &amp;nbsp;&lt;/p&gt;
</description></item><item><title>re: Será correcto e positivo partilhar “código de ataque” a vulnerabilidades? </title><link>http://blogs.technet.com/openchoice/archive/2008/07/25/ser-correcto-e-positivo-partilhar-c-digo-de-ataque-a-vulnerabilidades.aspx#3096100</link><pubDate>Thu, 31 Jul 2008 16:09:34 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3096100</guid><dc:creator>Abel Santos</dc:creator><description>&lt;p&gt;Claro que h&amp;#225; pessoas/entidades que preferem a linha &amp;quot;Security by obscurity&amp;quot;&lt;/p&gt;
&lt;p&gt;Abel&lt;/p&gt;
</description></item><item><title>re: Será correcto e positivo partilhar “código de ataque” a vulnerabilidades? </title><link>http://blogs.technet.com/openchoice/archive/2008/07/25/ser-correcto-e-positivo-partilhar-c-digo-de-ataque-a-vulnerabilidades.aspx#3096116</link><pubDate>Thu, 31 Jul 2008 17:43:07 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3096116</guid><dc:creator>marcoss</dc:creator><description>&lt;p&gt;Caro Abel Santos,&lt;/p&gt;
&lt;p&gt;Obrigado pela sua participa&amp;#231;&amp;#227;o.&lt;/p&gt;
&lt;p&gt;Para sua afirma&amp;#231;&amp;#227;o, j&amp;#225; passei as suas sugest&amp;#245;es sobre o Virtual Earth ao meu colega. Se tiver novidades eu digo. E como est&amp;#225; a integra&amp;#231;&amp;#227;o do seu GPS com o Virtual Earth? Ajudou o meu &amp;#250;ltimo coment&amp;#225;rio? Espero que sim!&lt;/p&gt;
&lt;p&gt;Em rela&amp;#231;&amp;#227;o ao comen&amp;#225;rio relativo ao tema da Seguran&amp;#231;a, podia elaborar um pouco mais o que quer dizer com &amp;quot;Claro que h&amp;#225; pessoas/entidades que preferem a linha &amp;quot;Security by obscurity&amp;quot;&amp;quot;. O Abel defende isso ou n&amp;#227;o concorda? &lt;/p&gt;
</description></item><item><title>re: Será correcto e positivo partilhar “código de ataque” a vulnerabilidades? </title><link>http://blogs.technet.com/openchoice/archive/2008/07/25/ser-correcto-e-positivo-partilhar-c-digo-de-ataque-a-vulnerabilidades.aspx#3096169</link><pubDate>Thu, 31 Jul 2008 20:07:21 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3096169</guid><dc:creator>Abel Santos</dc:creator><description>&lt;p&gt;Marco Santos,&lt;/p&gt;
&lt;p&gt;N&amp;#227;o n&amp;#227;o concordo, eu defendo que conhecimento (de toda a gente) &amp;#233; seguran&amp;#231;a!&lt;/p&gt;
&lt;p&gt;Quanto ao GPS n&amp;#227;o testei, de qualquer forma, obrigado pela informa&amp;#231;&amp;#227;o &lt;/p&gt;
&lt;p&gt;Abel&lt;/p&gt;
</description></item><item><title>Informação em avanço para aumentar a Segurança</title><link>http://blogs.technet.com/openchoice/archive/2008/07/25/ser-correcto-e-positivo-partilhar-c-digo-de-ataque-a-vulnerabilidades.aspx#3100202</link><pubDate>Wed, 06 Aug 2008 13:21:36 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3100202</guid><dc:creator>Pensamentos e opiniões abertas sobre Tecnologia </dc:creator><description>&lt;p&gt;&amp;#201; engra&amp;#231;ado, que a semana passada s est&amp;#225;vamos a discutir, se publicar c&amp;#243;digo de ataque a uma vulnerabilidade&lt;/p&gt;
</description></item></channel></rss>