В наши дни присвоение имен серьезным уязвимостям уже практически стало традицией, баги даже обзаводятся официальными сайтами. Однако обычно это происходит после их исправления. Патча для уязвимости Badlock пока нет, исправление обещают представить 12 апреля 2016 года (очередной «вторник исправлений» Microsoft). Проблема была обнаружена в протоколе SMB/CIFS, который используется в Windows и пакете Samba.
Уязвимость Badlock нашел сотрудник компании SerNet и член команды Samba Core Team Стефан Метцмахер (Stefan Metzmacher). Именно он присвоил проблеме имя и запустил официальный сайт Badlock.
Детальную информацию об уязвимости Метцмахер пока не раскрывает, давая производителям время на подготовку и выпуск патчей. По информации Метцмахера, исправления будут представлены 12 апреля 2016 года, а значит, Microsoft исправит Badlock наряду с другими багами, в ходе «вторника исправлений». Отталкиваясь от этих данных, можно предположить, что специалисты компании не сочли нужным выпускать отдельный экстренный патч для Badlock, а это хороший знак.
Решение анонсировать уязвимость раньше выхода патча, было принято неслучайно. В SerNet предположили, что если своевременно привлечь внимание к проблеме, то больше администраторов установят исправления вовремя.
С такой точкой зрения согласны далеко не все. Некоторые эксперты уже назвали заблаговременный анонс бага «странной маркетинговой кампанией», которая лишь спровоцирует злоумышленников со всего мира найти уязвимость раньше выхода патча.
Ok #badlock domain was registered on 3/11/16. I am fairly confident, if motivated, someone could dup the bug before disclosure @dlitchfield
— Dave Maynor (@Dave_Maynor) March 23, 2016
Действительно, исследователи уже строят предположения относительно того, в чем может заключаться проблема, и этот вопрос явно интересует не только white hat специалистов.
К примеру, эксперты Risk Based Security отмечают, что упоминание «lock» встречается в 40 файлах опенсорсного проекта Samba, а лично Метцмахер приложил руку к 463 файлам проекта, за период с 2002 по 2014 год. Так как он должен знать Samba как никто другой, возможно, проблему следует искать «по его следам», предполагают в Risk Based Security.
Также в сети уже шутят о том, что уязвимость в коде нашел тот же человек, который его написал, а это выглядит несколько странно. Ниже можно ознакомиться с подборкой саркастичных твитов от исследователей и разработчиков.
Wait wait... So #Badlock was found by the dude who wrote the code and camped on his own vuln till he could get paid? #Gangsta
— indi303 (@indi303) March 23, 2016
@wpawlikowski
— Gabor Szathmari (@gszathmari) March 22, 2016
1. Introduce bug
2. Discover your own vulnerability
3. ???
4. Profit
The trademark of #infosec is the collaborative way in which we make the Internet safer. #Badlock is not that. It's a protection racket.
— Security Samwise (@TeaPartyTechie) March 23, 2016
basically, the lesson of the night is you cannot trust Samba developers, ever again. cc @jloxen @sernet #Badlock
— attrition.org (@attritionorg) March 23, 2016
#Badlock is likely the worst example of marketing & hype for a vulnerability we've seen to date. Sad really.
— Steve Ragan (@SteveD3) March 23, 2016