Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien
Toon posts:

Vulnerability melden aan bedrijf zonder RD-Beleid ja/nee?

Pagina: 1
Acties:

Verwijderd

Topicstarter
Tweakers,

Een paar dagen geleden ben ik op een vulnerability gestuit in een game-platform,
Ik heb uitgezocht of ze een RD-beleid hebben, en dat hebben ze niet.

Ik heb van verschillende collega's gehoord dat ze er niet bepaald blij mee zijn als er iets wordt gemeld.

is het verstandig om de vulnerability te melden?

Graag jullie reacties,

MXXI

  • 42dpi
  • Registratie: September 2007
  • Laatst online: 02:02

42dpi

ლ(ಠ益ಠლ)

Ligt er aan wat voor lek/bug het is? Glitch? is het valuta duping of accounts overnemen?


Er is geen developer die jou in de nadeel zal stellen als je iets vindt.

[ Voor 30% gewijzigd door 42dpi op 08-02-2014 21:15 ]

Si vis pacem, para bellum


Verwijderd

Topicstarter
Het gaat om een vulnerability die de GET-parameters niet filtert, en ik kan omdat de fout zich op de login-pagina bevindt bijv. een scam-mail met daarin de aangepaste link van de officiële site sturen, En op het moment dat er dan wordt ingelogd, kan er dan een Ajax request met de plain login gegevens worden verstuurd.

  • Douweegbertje
  • Registratie: Mei 2008
  • Laatst online: 30-10 12:53

Douweegbertje

Wat kinderachtig.. godverdomme

42dpi schreef op zaterdag 08 februari 2014 @ 21:14:
Ligt er aan wat voor lek/bug het is? Glitch? is het valuta duping of accounts overnemen?


Er is geen developer die jou in de nadeel zal stellen als je iets vindt.
Waar baseer jij je mening op? Zat bedrijven/games die helemaal niet open staan voor dit soort "user-input". Het is meer dan genoeg voorgekomen dat ze een perma ban uitvoeren en de rest in een doofpot gooien. Zoals TS al aangeeft, staan ze er helemaal niet open voor.

@MXXI, het is gewoon lastig met deze informatie. Je weet zelf al dat ze het waarschijnlijk niet appreciëren. Wil je het toch melden, dan zou ik gebruik maken van één van de talloze mogelijkheden om jezelf te anonimiseren. Denk aan een nieuw email adres, even een proxy e.d. en het dan toch doorgeven. Dit is prima genoeg om anoniem te blijven tegen bedrijven.

Wellicht toch even het bedrijf/game melden? Zoiets kun je beter vermelden dan de exploit zelf wil je dat we meer informatie geven.

[ Voor 6% gewijzigd door Douweegbertje op 08-02-2014 21:20 ]


Verwijderd

Topicstarter
@Douweegbertje, het probleem is dat het een platform met miljoenen gebruikers is, en de kans dat er een aangifte / rechtzaak van komt is heel groot, maar ik vindt het te belangrijk om links te laten liggen.
Ik weet me zo gauw geen raad, naar de media stappen om het probleem aan te geven is ook geen optie want dan wordt je al gauw in het plaatje stereotyp ICT'er gezet denk ik.

  • Douweegbertje
  • Registratie: Mei 2008
  • Laatst online: 30-10 12:53

Douweegbertje

Wat kinderachtig.. godverdomme

Daarom, anoniem blijven. Zo super lastig is dat niet.
Probeer het in eerste instantie gewoon direct naar hun toe, dus niet publiekelijk.

  • Shamalamadindon
  • Registratie: Juni 2009
  • Laatst online: 30-03-2024
Ik zou zeggen anoniem mailtje maar met dit topic weten ze je denk ik zo te vinden.

Wanneer heb je het laatst je wachtwoord verandert? Er word op T.net de laatste tijd regelmatig misbruikt gemaakt van accounts met gelekte wachtwoorden om andere gebruikers op te lichten. Verander je wachtwoord, geef oplichters geen kans!


Verwijderd

Topicstarter
@Douweegbertje Oke dankjewel!

  • Koenvh
  • Registratie: December 2011
  • Laatst online: 01:10

Koenvh

Hier tekenen: ______

Anoniem melden, dus met een anoniem e-mailadres en proxy/Tor. Vervolgens afwachten wat ze ermee doen.
Doen ze niks? Naar de media.

Hopelijk pakken ze 't goed op :)

[ Voor 12% gewijzigd door Koenvh op 08-02-2014 21:28 ]

🠕 This side up


  • Bigs
  • Registratie: Mei 2000
  • Niet online
Er zijn recentelijk verschillende voorbeelden geweest van mensen die te goeder trouw iets meldden en daarna een rechtszaak aan hun broek kregen, dus ik zou ermee oppassen. Publiekelijk bekend maken is ook onverstandig aangezien je het, gezien de aard van het probleem, waarschijnlijk voor anderen zeer eenvoudig maakt om het lek ook te misbruiken.

Het beste kun je denk ik via Tor een contactformuliertje invullen op de site :) Eer voor je werk hoef je toch niet te verwachten denk ik, dus dan kan het ook anoniem.

[ Voor 9% gewijzigd door Bigs op 08-02-2014 21:39 ]


Verwijderd

Topicstarter
Jammer genoeg moet je een account hebben on bugs te submitten, dus ik denk dat dit hem niet gaat worden. Er zit dus geen andere optie op voor mij dan hem in iedergeval voorlopig te laten liggen.

  • Boudewijn
  • Registratie: Februari 2004
  • Niet online

Boudewijn

omdat het kan

Anders eens via NCSC proberen? Helpt vaak als het een nederlandse onderneming is.

Verwijderd

Topicstarter
@Boudewijn, Helaas heb ik dat al geprobeerd, en omdat het een internationaal bedrijf is wil de NCSC mij niet helpen.

  • Koenvh
  • Registratie: December 2011
  • Laatst online: 01:10

Koenvh

Hier tekenen: ______

Verwijderd schreef op zaterdag 08 februari 2014 @ 21:46:
Jammer genoeg moet je een account hebben on bugs te submitten, dus ik denk dat dit hem niet gaat worden. Er zit dus geen andere optie op voor mij dan hem in iedergeval voorlopig te laten liggen.
Kost een account geld? Anders kun je een nepaccountje aanmaken. :)

Je kunt ook samen met de media naar het bedrijf gaan, dat kan ook helpen. ;)

🠕 This side up


  • Douweegbertje
  • Registratie: Mei 2008
  • Laatst online: 30-10 12:53

Douweegbertje

Wat kinderachtig.. godverdomme

Verwijderd schreef op zaterdag 08 februari 2014 @ 21:46:
Jammer genoeg moet je een account hebben on bugs te submitten, dus ik denk dat dit hem niet gaat worden. Er zit dus geen andere optie op voor mij dan hem in iedergeval voorlopig te laten liggen.
Natuurlijk niet. Elk bedrijf heeft email adressen, je moet ze alleen even vinden. Mocht je het niet kunnen vinden dan kun je altijd via de PM wat info sturen, wellicht dat ik je kan helpen.

Verwijderd

Topicstarter
@Koenvh, Ja een account kost geld

  • Speedmaster
  • Registratie: Juli 2005
  • Laatst online: 22:44

Speedmaster

Make my day...

Betaalpartner van het bedrijf benaderen

  • Koenvh
  • Registratie: December 2011
  • Laatst online: 01:10

Koenvh

Hier tekenen: ______

Douweegbertje schreef op zaterdag 08 februari 2014 @ 21:59:
[...]


Natuurlijk niet. Elk bedrijf heeft email adressen, je moet ze alleen even vinden. Mocht je het niet kunnen vinden dan kun je altijd via de PM wat info sturen, wellicht dat ik je kan helpen.
Dat dus.. Ook kun je http://whois.domaintools.com/ proberen, als er een e-mailadres is opgegeven bij de domeinnaam tenminste.

🠕 This side up


  • Brainstorm
  • Registratie: November 2000
  • Laatst online: 29-11 11:17

Programmer's Drinking Song: 99 little bugs in the code, 99 bugs in the code, Fix one bug, compile it again, 100 little bugs in the code. (go to start if bugs>0)


  • Boudewijn
  • Registratie: Februari 2004
  • Niet online

Boudewijn

omdat het kan

Publeaks is nou niet echt responsible disclosure...

Verwijderd

Verwijderd schreef op zaterdag 08 februari 2014 @ 21:51:
@Boudewijn, Helaas heb ik dat al geprobeerd, en omdat het een internationaal bedrijf is wil de NCSC mij niet helpen.
US-CERT.

  • iisschots
  • Registratie: November 2002
  • Laatst online: 24-11 23:49
Of gewoon joost even melden.
Op zijn twitter vind je ook hash van zijn PGP key.

Hackerspace in Friesland | www.frack.nl | Bezig met opzetten, help mee!


  • Thralas
  • Registratie: December 2002
  • Laatst online: 02:01
Bigs schreef op zaterdag 08 februari 2014 @ 21:39:
Er zijn recentelijk verschillende voorbeelden geweest van mensen die te goeder trouw iets meldden en daarna een rechtszaak aan hun broek kregen, dus ik zou ermee oppassen.
Het gaat er niet om of je louter te goeder trouw handelt, maar of je een (mogelijk) strafbaar feit pleegt - los van het feit dat een dergelijke veralgemenisering naar FUD neigt - mits je zorgvuldig handelt is er weinig om bang voor te zijn. Mocht je van mening zijn dat dat wel zo is, dan zie ik graag wat concrete voorbeelden.
Verwijderd schreef op zaterdag 08 februari 2014 @ 21:24:
@Douweegbertje, het probleem is dat het een platform met miljoenen gebruikers is, en de kans dat er een aangifte / rechtzaak van komt is heel groot
Waar baseer je dat op?
TS heeft nog geen serieuze poging ondernomen om $bedrijf te contacteren (zoek eens een mailadres of telefoonnummer).

Bovendien heb ik de indruk dat CERT primair vulnerability reports coordineert/afhandelt in wijdverspreide softwarepakketten, als ze voor iedere XSS in een custom built website een mailtje zouden krijgen kunnen ze de tent wel opdoeken (dat lijkt me dan ook primair het probleem van $bedrijf, itt. een vulnerability in een pakket dat door een hoop vendors geshipped wordt).

  • 42dpi
  • Registratie: September 2007
  • Laatst online: 02:02

42dpi

ლ(ಠ益ಠლ)

Douweegbertje schreef op zaterdag 08 februari 2014 @ 21:19:
[...]


Waar baseer jij je mening op? Zat bedrijven/games die helemaal niet open staan voor dit soort "user-input". Het is meer dan genoeg voorgekomen dat ze een perma ban uitvoeren en de rest in een doofpot gooien. Zoals TS al aangeeft, staan ze er helemaal niet open voor.
Lijkt me echt serieus bs dat ze je meteen bannen of rechtzaak tegen je beginnen op het moment dat je hun een mail stuurt wat er aan de hand is.

Als je nou heel het internet vol smijt hoe je er misbruik van kan maken is een andere verhaal.

Si vis pacem, para bellum

Pagina: 1