Evaluación de la rapidez en la corrección de vulnerabilidades detectadas por Google Project Zero

Investigadores del equipo de Google Project Zero resumieron los datos sobre el tiempo de respuesta de los fabricantes ante la identificación de nuevas vulnerabilidades en sus productos. De acuerdo a la política de Google, se da un plazo de 90 días para solucionar las vulnerabilidades identificadas por los investigadores de Google Project Zero, además de que, a solicitud, se puede extender la divulgación pública por otros 14 días. Después de 104 días, la información sobre la vulnerabilidad se revela incluso si el problema no ha sido resuelto.

Desde 2019 hasta 2021, el proyecto identificó 376 problemas, de los cuales se corrigieron 351 (93.4%). Quedaron sin resolver 11 (2.9%) vulnerabilidades, y 14 (3.7%) problemas se marcaron como no solucionables (WontFix). A lo largo de los años, se ha observado una disminución en el número de vulnerabilidades cuyos parches no se cumplen dentro del plazo asignado; en 2021, el 14% solicitó 14 días adicionales para la corrección y solo una vulnerabilidad no fue resuelta antes de la divulgación de información.

Fabricante

Número de problemas

Corregido en 90 días

Corregido en 14 días adicionales

No corregido en el tiempo asignado

Promedio de días hasta la corrección

Apple

84

73 (87%)

7 (8%)

4 (5%)

69

Microsoft

80

61 (76%)

15 (19%)

4 (5%)

83

Google

56

53 (95%)

2 (4%)

1 (2%)

44

Linux

25

24 (96%)

0 (0%)

1 (4%)

25

Adobe

19

15 (79%)

4 (21%)

0 (0%)

65

Mozilla

10

9 (90%)

1 (10%)

0 (0%)

46

Samsung

10

8 (80%)

2 (20%)

0 (0%)

72

Oracle

7

3 (43%)

0 (0%)

4 (57%)

109

Otros*

55

48 (87%)

3 (5%)

4 (7%)

44

TOTAL

346

294 (84%)

34 (10%)

18 (5%)

61

En promedio, la elaboración de parches para vulnerabilidades en 2021 tomó 52 días, en 2020 — 54 días, en 2019 — 67 días, y en 2018 — 80. Las vulnerabilidades en el núcleo de Linux se solucionaron más rápidamente, con un promedio de 15, 22 y 32 días en 2021, 2020 y 2019, respectivamente. Microsoft fue la empresa que más tiempo tomó para sus correcciones, con un promedio de 76, 87 y 85 días (partiendo de la primera tabla, Oracle fue más lenta, con 109 días para corregir). A Apple le tomó en promedio 64, 63 y 71 días. Los productos de Google tuvieron un tiempo promedio de formación de correcciones de 53, 22 y 49 días por año.

Proveedor

Errores en 2019

(días promedio para corregir)

Errores en 2020

(días promedio para corregir)

Errores en 2021

(días promedio para corregir)

Apple

61 (71)

13 (63)

11 (64)

Microsoft

46 (85)

18 (87)

16 (76)

Google

26 (49)

13 (22)

17 (53)

Linux

12 (32)

8 (22)

5 (15)

Otros*

54 (63)

35 (54)

14 (29)

TOTAL

199 (67)

87 (54)

63 (52)

Entre los fabricantes de navegadores, las correcciones se generan más rápidamente para Chrome, pero Firefox lanza las versiones después de los parches más rápido (en Chrome y Safari, una vulnerabilidad ya corregida en el código permanece sin llegar a los usuarios durante demasiado tiempo, lo que aprovechan los delincuentes).

Navegador Número de problemasPromedio de días desde la notificación del problema hasta la publicación de la correcciónPromedio de tiempo desde la publicación del parche hasta el lanzamiento del productoPromedio de tiempo desde la notificación de la vulnerabilidad hasta el lanzamiento con la corrección

Chrome

40

5.3

24.6

29.9

WebKit

27

11.6

61.1

72.7

Firefox

8

16.6

21.1

37.8

Total

75

8.8

37.3

46.1



Fuente: opennet.ru
Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster