3000 деревянных за баг в Мозилле

Тема в разделе "WASM.HEAP", создана пользователем Guru_of_Zen, 20 июл 2010.

  1. Guru_of_Zen

    Guru_of_Zen Member

    Публикаций:
    0
    Регистрация:
    21 янв 2010
    Сообщения:
    288
    http://www.xakep.ru/post/52727/
     
  2. n0name

    n0name New Member

    Публикаций:
    0
    Регистрация:
    5 июн 2004
    Сообщения:
    4.336
    Адрес:
    Russia
    деревянные это рубли.
     
  3. Guru_of_Zen

    Guru_of_Zen Member

    Публикаций:
    0
    Регистрация:
    21 янв 2010
    Сообщения:
    288
    а мужики и не знают (с) ;)
     
  4. wsd

    wsd New Member

    Публикаций:
    0
    Регистрация:
    8 авг 2007
    Сообщения:
    2.824
    что-то там такое туманное определение бага, опять разные хитрые юридические заморочки.
    спалиш им свой сплоит, они пофиксят, а потом скажут, что Ваш сплоит вне рамок нашего определения)
     
  5. Satsura

    Satsura S4(uR4 __r00tw0rm__

    Публикаций:
    0
    Регистрация:
    22 апр 2010
    Сообщения:
    374
    Адрес:
    Узбекистон, бляать!!11 :D
    >>что-то там такое туманное определение бага, опять разные хитрые юридические заморочки.
    спалиш им свой сплоит, они пофиксят, а потом скажут, что Ваш сплоит вне рамок нашего определения)

    - Ну это как всегда. Куда уж без этого;) А потом есче вдобавок скажут что их браузер пуленепробиваемый как Арнольд ШвардцеНигер^)
     
  6. deLight

    deLight New Member

    Публикаций:
    0
    Регистрация:
    26 май 2008
    Сообщения:
    879
    Это игра на желании стать известным? Мол hall of fame, зеродей №1723, found by Ivanov.
    А сам товарисч Иванов уже настолько потерял интерес к деньгам, что за $1337 сливает то, на чем можно снять, прикрепив к сумме пару нулей справа.
    Интересная схема >)
     
  7. FractalFlame

    FractalFlame New Member

    Публикаций:
    0
    Регистрация:
    19 июл 2010
    Сообщения:
    13
    deLight, вообще-то смысл поиска багофич в том, чтобы сделать ПО лучше, а не стать "тем чуваком, который нашел баг в мозилле"
    не?
     
  8. PSR1257

    PSR1257 New Member

    Публикаций:
    0
    Регистрация:
    30 ноя 2008
    Сообщения:
    933
    ИМХО, дешевато как-то... Обычный нанятый тестер получает в месяц наверное более чем 3000 ("там, где офис Мозиллы"), и вряд ли находит каждый месяц по критичной уязвимости. А ведь его зарплата для работодателя это еще +>=20% отчислений и "морс в офисе."

    К тому же каждый даже очень продвинутый тестер имеет свой ограниченный набор методик. А тут десятки(?) разноплановых людей.

    Наверное бы или продал или в паблик ... Читайте свои сырцы чаще.
     
  9. Satsura

    Satsura S4(uR4 __r00tw0rm__

    Публикаций:
    0
    Регистрация:
    22 апр 2010
    Сообщения:
    374
    Адрес:
    Узбекистон, бляать!!11 :D
    >> ИМХО, дешевато как-то... Обычный нанятый тестер получает в месяц наверное более чем 3000 ("там, где офис Мозиллы"), и вряд ли находит каждый месяц по критичной уязвимости. А ведь его зарплата для работодателя это еще +>=20% отчислений и "морс в офисе."
    К тому же каждый даже очень продвинутый тестер имеет свой ограниченный набор методик. А тут десятки(?) разноплановых людей.

    - Вприципе правильно... Хотя кому как... вот парни например с 1nj3ct0r.com (бывший milw0rm.com) работают кстати "for fun :)", и денег никаких при этом не срубают. Хотя большинство представленных сплойтов на сайте были выведены так сказать "умным" брутфорсом уязвимостей, если быть точнее clever fuzzing'ом.
     
  10. Guru_of_Zen

    Guru_of_Zen Member

    Публикаций:
    0
    Регистрация:
    21 янв 2010
    Сообщения:
    288
    ну это такие идейныя джентльмены типа клерка ыхых.

    с той лишь разницей что клерку не нужны ни известность ни бабке, а ивановам известность нужна ыхых больше бабок хехе.
     
  11. Guru_of_Zen

    Guru_of_Zen Member

    Публикаций:
    0
    Регистрация:
    21 янв 2010
    Сообщения:
    288
    FractalFlame
    все это пафос имхо популярен только у идейных нищебродов и у школоты. хацкирскей кодегз чезте, по лутше и прочий бред.

    имхо адекватным людям уже давно понятно, что современная индстрия ПО -- это как правило развод на бабке или просто стремление впарить свой продукт как можно большему числу хомяков. на учение Дейкстры наплевано с колокольни, а код пишут хбз как и хбз кто (тем более в случае с мозиллай). новые версии выходят со скоростью с света -- какое тут прочесывание кода с целью его улучшения ?

    не я понимаю что ПО ПОу рознь. и что допустим крутой спец найдя баг в TEX'e METAFONT'e и аналогичных труЪ-продуктах, достоянии человечества ыхых так скахзать -- то такой баг естественно передасться авторам.

    но тратить личное время, котоое можно и нужно потратить на семью/друзей/образование и т.д., тратить личное время на поиск бага в кривонаписанном приложении типа ФФ, а потом этот баг подарить студентам, подняв своё ЧСВ и """встав""" на одну ступеньку с крутыме экспертаме -- это удел тех же самых школо/студентов.
     
  12. kaspersky

    kaspersky New Member

    Публикаций:
    0
    Регистрация:
    18 май 2004
    Сообщения:
    3.006
    wsd
    > что-то там такое туманное определение бага, опять разные хитрые юридические заморочки.
    > спалиш им свой сплоит, они пофиксят, а потом скажут, что Ваш сплоит вне рамок нашего определения)
    думаю, что они готовы заплатить обозначенные деньги, но тут вспоминается анекдот:
    -- гляди, вован какой я себе галстук за $50,000 купил?
    -- ты чо?! вот за углом такой же по $50 продается!!!

    возьмем расценки контракторов, пишуших сплоиты под известные дыры (при условии, что таких сплоитов еще нет). это грубо $350 за день при работе до недели. иногда больше (в зависимости от крутости сплоита и сложности эксплутации).

    эксплоиты под серьезные дыры стоят еще больше. мой коллега продал (легально) сплоит под IE 8/Win7 за $10k, причем он был написан не с нуля, а допилен с учетом особенностей Win7.

    на черном рынке за рабочий сплоит под известную дыру в фонтах (адобе выпустила патч, который можно разреверсить) предлогают до $100k, и куча народа работает в этом направлении.

    а тут нам предлагают искать неизвестные дыры за смешные суммы. надо ли говорить, что поиск дыры и реверс патчей на предмет выяснения что именно было пофиксено -- находятся в разных весовых категориях? и что реверс патчей это практически гарантированный успех с прогнозируемыми трудозатратами?
     
  13. FractalFlame

    FractalFlame New Member

    Публикаций:
    0
    Регистрация:
    19 июл 2010
    Сообщения:
    13
    Guru_of_Zen, всё с тобой ясно далее дискутировать нет смысла
     
  14. reversecode

    reversecode Guest

    Публикаций:
    0
    мало
    пусть сами ищут в этом быдло коде свои глюки
     
  15. K10

    K10 New Member

    Публикаций:
    0
    Регистрация:
    3 окт 2008
    Сообщения:
    1.590
    если и искать, то для продажи на черном рынке
     
  16. Com[e]r

    Com[e]r Com[e]r

    Публикаций:
    0
    Регистрация:
    20 апр 2007
    Сообщения:
    2.624
    Адрес:
    ого..
    чёрт, теперь мне хочется посмотреть "Хищника" 1987 года .)

    вы думаете, всякий хеккер с зиродеем побежит пропивать хек и давить в себе чувство купленной кем-то романтики?
    то есть, насколько число тех кто побежал, больше числа тех, кто не стал продавать?
    хотя там сыграет "если не продам я, то продаст какой-нибудь хрен с соседнего штата, уж лучше продам я, и этому продажному хмырю не достанется денег!", и даже за триста баксов вскоре все дыры будут залатаны.
     
  17. deLight

    deLight New Member

    Публикаций:
    0
    Регистрация:
    26 май 2008
    Сообщения:
    879
    kaspersky
    Я вот не въеду, что дает конкретно реверс патча?
    Если этот самый патч вышел, значит это чем-то спровоцировано:
    нашли мемберы какой-нибудь блек-хек-крю дыру, начали юзать и вот собственно реакция адобов.
    Тоесть дыра уже известна, что реверсить?
     
  18. T800

    T800 Member

    Публикаций:
    0
    Регистрация:
    7 дек 2006
    Сообщения:
    293
    Адрес:
    Moscow
    deLight
    Чаще дыры находит девелопер, обрабатывая жалобы юзверей (или своих тестеров). И он сам же их исправляет и выпускает патч.
    Далее вступает человеческий фактор (большинству нах не сдались какие то там патчи).
    Да и думаю, если инфа до девелопера реальна дошла от кул хацкера, то не всегда эта инфа всплывает.
     
  19. wf_

    wf_ New Member

    Публикаций:
    0
    Регистрация:
    18 окт 2009
    Сообщения:
    40
    deLight
    не все обновляются вовремя, в легальных пентестах эксплоит вполне может быть юзабельным.
    где же они? все эти блек-хек-крю? =)
     
  20. deLight

    deLight New Member

    Публикаций:
    0
    Регистрация:
    26 май 2008
    Сообщения:
    879
    T800
    Выходит, есть уязвимости не опубликованные, а просто "тихо" пропатченные с очередным апдейтом?
    Тогда ясно.

    wf_
    На улицах с табличкой "продам сплойт " не стоят, факт :)