Hoe het in de praktijk vaak gaat met security: iemand ontdekt een gat, meldt dat netjes en stelt publicatie uit. Het gat wordt gedicht, maar ondertussen zijn er vijftien nieuwe gaten...
Karma in security's relaas van z'n jarenlange ervaring met SugarCRM zijn tekenend. In plaats van bij te leren, zijn ze alleen goed in het opwerpen van dammen, die de researcher alleen maar vertragen. Daaruit blijkt niet alleen dat ze het niet snappen, er blijkt ook uit dat ze 't niet willen snappen. Wie zet nu de backups van een aantal klanten op een semi-publiek toegankelijke ftp-server, bv?
http://karmainsecurity.com/tales-of-sugarcrm-security-horrors
Enfin, de geïnteresseerde leest zelf maar. Daarna kan je alleen nog hoofdschuddend grinniken, vrees ik.
Iemand SugarCRM gebruiker op 't werk?