Sikkerhedsfirmaet Internet Security Systems (ISS) beskyldes for at have handlet uansvarligt efter offentliggørelsen af en fejl i Apache HTTP Server, et program, som anvendes på mere end halvdelen af alle webservere.
ISS X-Force udsendte mandag en beskrivelse af sikkerhedshullet sammen med en patch, men ISS havde ikke koordineret offentliggørelsen med Apache Software Foundation.
Talsmanden for ISS, Bill Pollak, fortæller at firmaet undlod at kontakte Apache fordi organisationen ikke er en egentlig softwarevirksomhed. Apache er et open-source program, som plejes af frivillige programmører.
Mark Cox fra Apache Software Foundation siger til Associated Press, at man allerede havde modtaget informationer om problemet fra en anden udvikler, og at den patch, som ISS har udviklet, ikke er tilstrækkelig til at fjerne sårbarheden.
Han kritiserer, at ISS gik til pressen med informationer om problemet i stedet for at vente, indtil Apache-projektet var klar med en officiel opdatering.
Apache har nu fremskyndet arbejdet med at lukke sikkerhedshullet og udsendt en detaljeret beskrivelse af problemet sammen med to nye versioner af programmet, 1.3.26 og 2.0.39, hvor fejlen er rettet.
En sammenligning mellem ISS' og Apache's beskrivelse af "chunked encoding" sårbarheden viser, at problemet sandsynligvis er mindre end først optaget. På de fleste Apache-installationer vil det ikke være muligt at afvikle vilkårlig kode, men hullet kan stadig bruges til at gennemføre denial-of-service angreb.
Links: