Wie verfahren mit kritischem Bug?

Hallo :)

Wie würdet ihr mit der Veröffentlichung eines kritischen Bugs in einer Webanwendung verfahren? Die Webanwendung ist halbwegs verbreitet und in einigen Linux Distributionen verfügbar. Der Bug ermöglicht es sich auf den meisten Installationen mit allen Benutzern (der Webanwendung) ohne Passwort in die Webanwendung einzuloggen. Ich glaube nicht, dass es möglich ist darüber auch Systemzugriff zu bekommen aber zumindest alle in der Anwenung hinterlegen privaten Daten liegen dann offen.

Bug Report oder Entwickler direkt kontaktieren? Ich habe das Problem im Code schon genau lokalisiert könnte also ggf. direkt einen Patch mit einreichen. Wichtig ist jedenfalls, dass es schnell gefixt wird denn da kann man durchaus durch Zufall drauf stoßen.
 
Wenn es ein OpenSource-Projekt ist, dürfte eine Info an die Entwickler, am Besten gleich mit zugehörigem Patch, der sinnvollste Weg sein. Genau das macht ja OpenSource nunmal aus. Jeder darf in das Bierfass mal reinpinkeln bevor es ausgeliefert wird. Also lass laufen. ;)
 
Der Autor ist kontaktiert und kümmert sich jetzt drum. So ein Bug muss ärgerlich sein da er ja gefixt werden muss und damit auch öffentlich wird ;)
Aber es lässt sich halt nicht vermeiden.
 
Das Problem haben eh alle Software-Entwickler. Im Optimalfall kommen sie an Leute wie dich, die ihnen den Bug stecken, im wesentlich schlimmeren Fall finden sie entsprechende Notifications auf Packetstormsecurity u.ä. bevor sie ein Update veröffentlicht haben.
 
Zurück
Oben