Ricercatore pubblica vulnerabilità zero-day di Windows dopo minaccia legale di Microsoft.
La Risposta di Microsoft e il Contesto Attuale
Al momento, Microsoft non ha ancora rilasciato una patch per il bug ShieldBreak. Un portavoce della compagnia non ha fornito commenti immediati al contatto con TechCrunch. Questa vulnerabilità è considerata un zero-day, poiché la Microsoft non ha avuto tempo per correggere il bug prima della sua divulgazione pubblica.
La pubblicazione di questo nuovo zero-day segna l’ultima puntata di un lungo scambio tra il ricercatore di sicurezza e la grande azienda software riguardo la gestione delle segnalazioni di vulnerabilità. Nightmare Eclipse ha affermato in una serie di post di blog che Microsoft non ha gestito adeguatamente i suoi rapporti sui bug, costringendo il ricercatore a divulgare pubblicamente le vulnerabilità.
In maggio, Microsoft ha pubblicato un post sul blog minacciando azioni legali nei confronti di ricercatori di sicurezza come Nightmare Eclipse, nel caso in cui rilasciassero dettagli su zero-day al di fuori delle politiche di divulgazione della compagnia. La comunità della sicurezza ha reagito negativamente a questa dichiarazione, con molti che hanno descritto esperienze simili nella gestione delle segnalazioni di bug da parte di Microsoft. Successivamente, l’azienda ha parzialmente corretto i propri commenti in un post sui social media, ma il post originale rimane online e invariato.
