微軟漏洞被泄露,主動防御項目遭質疑
比特網(wǎng) 發(fā)表于:12年03月20日 13:42 [轉載] 比特網(wǎng)
上周五,微軟確認其漏洞代碼很可能經(jīng)由其合作項目中的反病毒廠商被泄露給黑客。
微軟可信賴計算部門主管Yunsun Wee在公司官網(wǎng)聲明中稱,“被泄露的‘概念驗證’代碼的細節(jié)與微軟向主動防御項目(MAPP)合作伙伴透露的漏洞信息吻合。”Wee表示,“微軟將積極展開對這些細節(jié)被曝光的調查,并采取必要措施,根據(jù)合同和項目需求保證客戶機密信息能被有效保護。”
在MAPP項目中,微軟會提前告知各安全公司即將發(fā)布的補丁,該項目旨在為第三方安全廠商提供預警,以便他們能提前研究測試這些補丁。
意大利漏洞研究專家Auriemma表示,被泄露的“概念驗證”代碼與他給HP TippingPoint零日計劃(Zero Day Initiative,ZDI) 項目提供的代碼是一致的。他的代碼后來被ZDI采用。
但ZDI團隊否認自己泄露了信息。“我們有百分之百的信心說代碼不是從我們這兒泄露出去的,”TippingPoint安全研究團隊和ZDI負責人 Aaron Portnoy在一次采訪中表示。
Portnoy表示,目前在黑客中流行的“概念驗證”代碼溢出不允許遠程代碼執(zhí)行,但它能破壞脆弱的機器,Portnoy 還針對微軟Wee有關代碼相關性的闡述進行了回應。
微軟于2008年推出了MAPP項目。該項目包含了79家安全廠商合作伙伴,包括AVG、思科、卡巴斯基、邁克菲、趨勢科技和賽門鐵克以及幾家中國反病毒企業(yè)。