| News & Ankündigungen Aktuelle News rund ums Netz - recherchiert von unseren Usern, sowie offizielles vom Team und Ankündigungen der Moderatoren findet ihr hier. |
Diskussion: Auktionsplattform für Exploits im Forum News & Ankündigungen, in der Kategorie Allgemeines; Anzeige Zitat: Nun wollen die Betreiber des virtuellen Markplatzes WabiSabiLabi eine Auktionsplattform bieten, auf der laut FAQ jeder Sicherheitsspezialist öffentlich ...
![]() |
| | #1 (permalink) | |
| Moderator ![]() Registriert seit: 30.03.04 ![]() Likes: 14 | Anzeige Zitat:
Wenn jmd. eine unendeckte Lücke+Exploit findet, wird er es sich schon überlegen, ob er diese kostenlos auf den bekannten Mailinglisten veröffentlicht, oder doch evt. darauf hofft, 1000 Euro dafür zu bekommen. Ich glaube, solche Personen hat es bisher oft abgeschreckt, irgendwo im Untergrund zu operieren, wenn es aber eine legal Plattform dafür gibt... Man kann nur hoffen, dass die 'Sicherheitsmaßnahmen' die bösen Leute abhält, wovon ich nicht so überzeugt bin, und dass Sicherheitsfirmen nicht so doof sind und sich 'Exklusivrechte' an Lücken/Exploits kaufen. | |
| | |
| | #2 (permalink) | |
| Wenn ich das jetzt richtig verstanden habe, läuft das dann so ab: Findet jemand einen Exploit, so kann er/sie ihn (vorerst) für sich behalten und stellt dann eine Auktion dieser Art auf die Plattform: Zitat:
Was passiert? Die Mailinglisten basierten bisher auf dem guten Willen der User mit Fachkenntnissen, die gefundene Exploits auf die Mailinglisten setzten und den Firmen so diese Verbesserungstipps gaben. Das das teilweise auch im Untergrund (inkl. Geld im Spiel) geschieht, liegt auch auf der Hand. Aber jetzt - wo der Handel mit Exploits öffentlich ? la Ebay geführt wird - jetzt steigt der Preis für die Information stark an. Denn - nehmen wir obiges fiktives Beispiel - Microsoft wird hier mitbieten. Und Microsoft-Gegner werden auch mitbieten. Und Microsoft wird alles daran setzen, dass diese Information nicht in die falschen Hände gerät und so wird der Preis schnell ins x-Stellige steigen und der Exploit-Finder ein reicher Mann und Microsoft eine arme Firma werden Also prinzipiell kann ich mich mit dem Gedanken anfreunden ! | ||
| | |
| HaBOT | - Anzeige - |
| |
| | #3 (permalink) |
| Member of Honour ![]() Registriert seit: 03.10.01 ![]() Likes: 1 | Aha. Was passiert nun, wenn so ein Exploit illegal ausgenutzt und der Verkäufer enttarnt wird? Dann drohen ihm unfangreiche Strafen, immerhin hat er gegen Geld Hilfe bei einer Straftat geleistet. Herzlichen Glückstrumpf! |
| | |
| | #4 (permalink) | ||
| Zitat:
Zitat:
| |||
| | |
| | #5 (permalink) |
| Moderator ![]() Registriert seit: 30.03.04 ![]() Likes: 14 | Hallo, und was ist, wenn im Linux-Kernel ein Exploit gefunden wird, der einem Remote-Root Rechte bringt? Ich glaube kaum, dass OpenSource Gemeinschaften soviel Geld aufbringen können, um an die Infos zu kommen. Ergo landet diese Information bei den falschen, die daraus Profit erzielen können. |
| | |
| | #6 (permalink) |
| Registriert seit: 31.03.05 ![]() Likes: 0 | die frage ist nur was die gründer der plattform zu so einer idee treibt? |
| | |
| | #7 (permalink) | |
| Member of Honour ![]() Registriert seit: 03.10.01 ![]() Likes: 1 | Zitat:
Man könnte argumentieren, dass ein Exploit ein abgeleitetes Werk im Sinne der GPL darstellt und vom Anbieter dann die Herausgabe des Quellcodes erzwingen. | |
| | |
| | #8 (permalink) | |||
| Moderator ![]() Registriert seit: 30.03.04 ![]() Likes: 14 | Hallo, Zitat:
Natürlich gibts Diskussionen, ob wenn man per TCP/IP auf ein GPL Programm zugreift das dann auch unter GPL stellen muss, ich finde soetwas aber schwachsinnig. Wenn ich einen Browser vertreibe, der nicht unter GPL steht, dann darf dieser keine GPL-Webserver kontaktieren ?( ?( ?( Außerdem heißt ja GPL nicht automatisch kostenlos: Zitat:
@ERit: Ganz einfach, Profit... Zitat:
| |||
| | |
| | #9 (permalink) |
| Muss ich auch mal meinen Senf dazugeben. Also so wie ich die Sache einschätze wird das eine ganz schöne Katastrophe wenn das wirklich boomen sollte, denn warum sollte ich als legal denkender Mensch gefundene Exploits einfach in irgendeine Mailingliste hängen anstatt damit noch Kohle abzuschöpfen?!? Die Schlussfolgerung dürfte doch dann sein, das viel weniger Exploits public werden und jeder von uns in Zukunft einer viel größeren (möglichen) Gefahr ausgesetzt sein wird als vorher, weil viel weniger Sicherheitslücken geschlossen werden, weil einfach keiner von dessen Existenzen weiß, außer Verkäufer und Käufer. Bin ich da mit meinen Gedanken auf dem Holzweg o. ist an meinem Gedankenschiss auch ein Funken von möglicher Zukunftsrealität dran? MfG. PET2001 -- edit: Im nachhinein noch mal drüber nachgedacht, im Grunde existierte der Markt ja schon immer, nur in dieser Form auf eine viel öffentlichere Art und Weise. Das Einzigste was sich ändert, ist doch der Zugang um Exploits zu verhökern. Wird sich also gar nicht so viel ändern. | |
| | |
| | #10 (permalink) |
| Senior Member | Hmm, diese Idee schwirrte schon länger im Netz herum und wurde jetzt scheinbar wirklich in die Tat umgesetzt. Trotzdem denke ich, dass viele Leute (hauptsächlich die, die jetzt schon ihren Quellcode kostenlos anbieten, z.B. GPL) auch ihre Sicherheitslücken weiterhin öffentlich verbreiten werden. Außerdem ist das Verkaufen ziemlich kontraproduktiv, denn Sicherheitslücken können dann ja nicht geschlossen werden (solange es nicht der Entwickler kauft). Allerdings werden, wie ich denke, die meisten so argumentieren: "Ach, es macht nichts, wenn ich einmal einen Exploit nicht auf ner Mailingliste veröffentliche, es wird schon genug andere geben, die es so machen." Diese Einstellung ist jedoch Grundlegend falsch. |
| | |
| | #11 (permalink) | |
| Registriert seit: 08.12.06 ![]() Likes: 0 | Zitat:
| |
| | |
| | #12 (permalink) |
| Registriert seit: 25.07.06 ![]() Likes: 0 | Es hat auch seine Vorteile. Diverese Firmen werden (bzw. müssen) sich besser um die Sicherheit von Produkten kümmern. Tun sie das nicht, kann es teuer(er) werden. Benutzer können dadurch auch Vorteile haben. Jemand, der einen Exploit für Windows findet und damit eigentlich zahllose Rechner infiziert hätte, lässt sich diesen von Micrsoft abkaufen. Am Ende bekommt er gleich viel Geld und Windowsbenutzer werden nicht infiziert. Pech gehabt hat dann Micrsoft. Also werden sich die Redmonder in Zukunft besser auf Sicherheitslücken konzentrieren, was wieder Vorteile für Benutzer und Softwareentwickler bringt. Kleine Firmen gehen dadurch auch nicht pleite, denn niemand wird in deren Programmen suchen. Viel zu unlukrativ. Man kann also sagen, dass die Großen kleiner werden und die Kleinen größer werden. Zumindest für die Benutzer ist das sehr gut. Und mal ehrlich, dagegen, dass Microsoft Probleme damit hat, kann doch keiner was haben. |
| | |
| | #13 (permalink) | |
| Moderator ![]() Registriert seit: 30.03.04 ![]() Likes: 14 | Hallo, Zitat:
Wenn du dann überlegst, ob du für die Lücke evt. 3000 Euro oder deutlich mehr bekommst* (ka wie so die Preise dafür sind, aber bestimmt nicht schlecht), aufgrund der Verbreitung und der vielen, sensiblen Daten in so nem Shop, oder ob du diese lieber Publik machen sollst und finanziell nix davon hast, dann ist dies schon eine harte Entscheidung. Besonders wenn dies evt. mit einer nicht so guten finanziellen Lage gepaart ist, sagen wir mal ein Student findet die Lücke, dann ist es eine echt harte Entscheidung und ich kanns auch verstehen wenn sich jmd. fürs Geld entscheidet. *: Also irgendwo hab ich mal gelesen, meine bei Heise oder in der c't, dass wirklich profitable Lücken im schwarzmarkt mit Preisen von 10 000 bis 20 000 Euro gehandelt werden. Und es gibt nicht viele, die bei solchen Summen ihre idealistische Einstellung beibehalten. | |
| | |
| | #14 (permalink) | |
| Guest Likes: | Es gibt dabei doch einige Fragen: 1) Wer würde eine Sicherheitslücke anbieten? 2) Wer würde sie kaufen? 3) Ist sie überhaupt bekannt/gefixt? zu 1) Es ist doch recht gefährlich, potentiellen Schadcode für Geld zu verkaufen und später eventl. wegen Mithilfe angeklagt zu werden? Ich persönlich würde das Risiko nicht auf mich nehmen. Sicherlich gibt es viele Leute, die keine Skrupel haben, aber auch denen würde ich nicht zutrauen, eine noch nicht gefixte Lücke öffentlich (!) zu verkaufen. zu 2) Wer kauft eine Lücke? Ein Hacker, der sich damit öffentlich macht, dass er Code kauft, der dazu geeignet ist, einem System zu schaden? Ich denke nicht. Da wird es eher eine Firma kaufen, die über das nötige Kleingeld verfügt. zu 3) Ein Beispiel: Zitat:
http://cve.mitre.org/cgi-bin/cvename...=CVE-2007-1000 Somit bekäme man solche Informationen auch auf anderem Wege zu einem weitaus günstigeren Preis. | |
|
![]() |
| - Anzeige - | |
| |
| Themen-Optionen | |
| Ansicht | |
| |
Ähnliche Themen | ||||
| Thema | Autor | Forum | Antworten | Letzter Beitrag |
| lokal Exploits? | _fux_ | Windows | 9 | 29.05.08 10:37 |
| Rootkits und exploits | Iverson | (In)security allgemein | 3 | 10.02.06 20:44 |
| exploits | T.O.C | Downloads | 3 | 20.08.05 18:44 |
| Exploits finden? | snoopy69 | (In)security allgemein | 11 | 12.06.05 12:19 |
| Exploits | Frosty | Virenschutz · Tools & Aggressive Software | 4 | 16.04.04 15:38 |