¿Qué debo hacer si no recibo respuesta de una lista de correo de seguridad a la que le informé de una vulnerabilidad?

0

Hace dos semanas informé sobre una vulnerabilidad a una lista de correo de seguridad de una gran organización de software de código abierto. Proporcioné detalles sobre cómo reproducir el problema y el lugar exacto en el código donde se encuentra el error que causa la vulnerabilidad. Hasta ahora no he recibido ninguna respuesta al respecto. También escribí a uno de los principales desarrolladores preguntándole si se le había informado sobre el problema. Hasta ahora tampoco hubo respuesta por parte de él.

El componente del que se trata la vulnerabilidad no se ha lanzado desde hace años, aunque todavía se está desarrollando algo y todavía se usa ampliamente.

¿Es normal que la retroalimentación demore tanto? ¿Qué debo hacer al respecto?

    
pregunta SpaceTrucker 26.02.2015 - 08:45
fuente

1 respuesta

1

A veces nunca recibes ningún comentario. Es solo parte del juego. También podría darse el caso de que muchas personas lo pasen como "no es su trabajo mirar este problema / componente", de hecho, es posible que ya no haya nadie trabajando en ese componente específico ...

P.s. ¿Supongo que tiene un número de cve y lo incluyó en el informe?

    
respondido por el Damian Nikodem 26.02.2015 - 08:54
fuente

Lea otras preguntas en las etiquetas