GitHub删除概念验证漏洞利用代码引发争议

安全 应用安全
近日,GitHub删除了安全研究人员Nguyen Jang发布的概念验证(PoC)漏洞利用代码,该漏洞利用了最近成为业界焦点的微软Exchange软件漏洞。

近日,GitHub删除了安全研究人员Nguyen Jang发布的概念验证(PoC)漏洞利用代码,该漏洞利用了最近成为业界焦点的微软Exchange软件漏洞。

[[388341]]

GitHub的决定立即引发了网络安全行业的争论,即安全研究人员何时应避免发布软件漏洞,以及GitHub之类的软件代码平台应如何管理其用户。

这是一个异常敏感的案例:研究人员发布的是众多国家黑客正在利用的Exchange Server中的漏洞,分析人士担心,网络罪犯在滥用这些漏洞方面也会“不甘人后”。一些安全分析师担心的是,研究人员Nguyen Jang发布的概念验证漏洞可能使其他恶意攻击者能够利用这些漏洞。但Nguyen辩称,发布将促使组织进行漏洞修补。

GitHub发言人表示,删除代码是因为它违反了平台禁止上传“活动”软件漏洞的政策。

GitHub发言人说:“我们知道,概念验证漏洞利用代码的发布和分发对安全社区具有教育和研究价值,我们的目标是在利益与保持更广泛的生态系统之间取得平衡。”

但是Luta Security的首席执行官Katie Moussouris认为,概念验证漏洞利用代码可能起到敦促组织修补漏洞的作用。其他分析师则反驳说,一些小型组织没有足够的资源来快速应用这些修复程序。

一些安全专家说,这并非零和游戏,研究人员其实可以在不公开利用这些漏洞的情况下对其进行探索。安全公司Red Canary的研究主管Matt Graeber敦促研究人员不要发布漏洞利用代码,而应根据他们对漏洞利用的了解,建议用户采取防御措施。

【本文是51CTO专栏作者“安全牛”的原创文章,转载请通过安全牛(微信公众号id:gooann-sectv)获取授权】

戳这里,看该作者更多好文 

 

责任编辑:赵宁宁 来源: 51CTO专栏
相关推荐

2020-10-26 15:19:13

RIAAGitHub微软

2015-01-16 17:09:42

Windows8.1漏系统漏洞微软

2018-06-08 09:12:48

2021-05-27 10:00:12

Bose勒索软件攻击

2011-09-06 14:53:01

Google App

2020-11-18 14:24:38

GitHubyoutube-dl库开源

2014-11-11 10:05:04

2021-01-14 15:44:30

GitHub犹太裔Slack

2013-07-26 09:36:37

亚马逊数据中心火电

2015-05-28 19:06:10

2016-04-13 11:31:35

2023-11-08 13:34:13

2017-08-22 13:45:27

2013-07-25 10:30:02

亚马逊数据中心

2010-10-12 10:48:05

Google

2021-07-05 15:42:14

代码开发者GitHub

2021-09-26 14:04:14

iOS零日漏洞漏洞

2021-10-06 14:36:36

身份验证漏洞黑客

2015-02-04 14:36:07

格式串漏洞Ghost漏洞安全漏洞

2014-09-28 14:41:40

点赞
收藏

51CTO技术栈公众号