ที่งาน pwn2own ซึ่งเป็นงานแข่งขันการแฮกเบราว์เซอร์ประจำปี มีเบราว์เซอร์สามตัวที่ถูกทดสอบในวันแรกคือ Safari 5.0.4, IE8, และ Chrome 10
ตัว Safari นั้นถูกแฮกโดยบริษัทด้านความปลอดภัยจากฝรั่งเศสที่ชื่อว่า VUPEN โดยเมื่อผู้ทดสอบเข้าหน้าเว็บที่เตรียมเจาะเอาไว้ ทำให้โปรแกรมเครื่องคิดเลขถูกรันขึ้นมา และไฟล์ถูกเขียนลงดิสก์ โดย VUPEN สามารถเจาะผ่านโครงสร้างรักษาความปลอดภัยเช่น Data Execution Prevention (DEP) และ Address Space Layout Randomization (ASLR) ของตัว OS X ไปได้ ทีมงานต้องใช้เวลาสองสัปดาห์เพื่อเตรียมการแฮกนี้
IE8 นั้นก็เช่นเดียวกัน แม้จะมีการใช้งาน sandbox แล้วแต่นักวิจัยจาก Harmony Security ก็สามารถเจาะทะลุออกมาและรันโปรแกรมเครื่องคิดเลขและเขียนไฟล์ลงดิสก์ได้เช่นเดียวกัน โดยนักวิจัยระบุว่าการแฮกนี้ต้องอาศัยช่องโหว่สามจุดของ IE8 และใช้เวลาเตรียมการ 5 ถึง 6 สัปดาห์
Chrome นั้นไม่มีทีมแฮกรายใดเสนอตัวเข้าทดสอบ โดยก่อนหน้านี้ไม่กี่วันนักวิจัยจาก Duo Security เพิ่งแจ้งบั๊กสำคัญไปยังทีม Chrome และได้รับเช็ค 1337 ดอลลาร์จากกูเกิล โดยหากทีมงานรออีกเพียงไม่กี่วันและใช้บั๊กนั้นในการแข่งขันนี้ก็น่าจะได้รับเงินถึง 15,000 ดอลลาร์
ทั้ง Safari และ Chrome ส่งแพตซ์รอบพิเศษเพื่ออุดรูรั่วก่อนการแข่งขันนี้เป็นกรณีพิเศษ ขณะที่ IE8 ไม่มีการแพตซ์เป็นพิเศษแต่อย่างใด
ที่มา - ArsTechnica
on
ไหนว่ากันว่าโครม security
narasak Thu, 10/03/2011 - 11:43
ไหนว่ากันว่าโครม security อ่อนสุด
ผมว่าฟังมาผิดนะครับ
zerntrinos Thu, 10/03/2011 - 11:51
In reply to ไหนว่ากันว่าโครม security by narasak
ผมว่าฟังมาผิดนะครับ เท่าที่รู้ Chrome ยังไม่เคยโดนเจาะได้
จำได้รางๆ ในข่าวเก่าๆ
narasak Thu, 10/03/2011 - 12:03
In reply to ผมว่าฟังมาผิดนะครับ by zerntrinos
จำได้รางๆ ในข่าวเก่าๆ น่ะครับ
ว่ามีการรายงานบั๊กของบราวเซอร์โดยสำนักต่างๆ
ซึ่ง chrome ก็มักตรวจเจอเยอะที่สุดอยู่หลายครั้ง
แต่อาจไม่ใช่บั๊กด้านความปลอดภ
iStyle Thu, 10/03/2011 - 12:12
In reply to จำได้รางๆ ในข่าวเก่าๆ by narasak
แต่อาจไม่ใช่บั๊กด้านความปลอดภัย..หรือที่จริงต้องดูว่าใครให้ข่าวประกอบ
ข่าวประกอบจากผู้สนับสนุน
platalay Thu, 10/03/2011 - 16:27
In reply to แต่อาจไม่ใช่บั๊กด้านความปลอดภ by iStyle
ข่าวประกอบจากผู้สนับสนุน MS
555
มันผิดตั้งแต่เอาจำนวนบั๊กมาตั
lancaster Fri, 11/03/2011 - 13:09
In reply to จำได้รางๆ ในข่าวเก่าๆ by narasak
มันผิดตั้งแต่เอาจำนวนบั๊กมาตัดสินว่าใครปลอดภัยกว่าแล้วไงครับ
+1
pongmile Sun, 20/03/2011 - 15:47
In reply to มันผิดตั้งแต่เอาจำนวนบั๊กมาตั by lancaster
+1
มีแหล่งอ้างอิงที่พูดแบบนั้นไห
Chipset Thu, 10/03/2011 - 12:26
In reply to ไหนว่ากันว่าโครม security by narasak
มีแหล่งอ้างอิงที่พูดแบบนั้นไหมครับ? เท่าที่ตาม ๆ มา ผมว่ามันมั่นคงแข็งแรงกว่าเพื่อนแล้วนะ (อีกอย่าง ส่งบั๊กไปให้ทาง Google ก็ได้เงินด้วย) เลยไม่มีการอ้างอิงว่ามีการเจาะ Chrome ได้ (ซึ่งจริง ๆ แล้ว มันก็มีคนเจาะได้ครับ)
1337 นี่มัน leet ชัดๆ
Anjue Thu, 10/03/2011 - 11:43
1337 นี่มัน leet ชัดๆ
http://www.blognone.com/news/
17November Thu, 10/03/2011 - 11:58
In reply to 1337 นี่มัน leet ชัดๆ by Anjue
http://www.blognone.com/news/17500
ทุ่มเทมากๆ
Eka-X Thu, 10/03/2011 - 11:45
ทุ่มเทมากๆ ส่งแพตซ์พิเศษก่อนแข่งขัน แต่สุดท้ายก็เอาไม่อยู่ (safari) อิๆ
Chrome
sutjvc Thu, 10/03/2011 - 12:33
Chrome นั้นไม่ทีมแฮกรายใดเสนอตัวเข้าทดสอบ => เติม มี ใส่หลัง ไม่ ด้วย = ไม่มี
แล้ว Firefox หล่ะ
tg-thaigamer Thu, 10/03/2011 - 12:36
แล้ว Firefox หล่ะ
Opera
polaromonas Thu, 10/03/2011 - 12:55
Opera ไม่เคยได้เข้าร่วมในงานนี้เลยนิ (แสดงว่าปลอดภัยอยู่มาก ขนาด Hacker ยังไม่สนใจจะแฮกเลย -*-)
FF Opera
mednoon Thu, 10/03/2011 - 13:13
FF Opera ไม่มีนายทุนใหญ่หนุนหลัง ก็ indy แนวๆ ตามๆ กันไป
ต้องรวมตัวกัน FF, Opera,
joomla Thu, 10/03/2011 - 13:50
In reply to FF Opera by mednoon
ต้องรวมตัวกัน FF, Opera, Safari และรายย่อยอื่นๆ
Safari ไม่ย่อยมั้งครับ
17November Thu, 10/03/2011 - 15:17
In reply to ต้องรวมตัวกัน FF, Opera, by joomla
Safari ไม่ย่อยมั้งครับ
Firefox เงินเยอะมากนะครับ
lew Thu, 10/03/2011 - 15:21
In reply to FF Opera by mednoon
Firefox เงินเยอะมากนะครับ กูเกิลจ่ายปีๆ นึงไม่ต่ำกว่า 70 ล้านดอลลาร์
จ่ายเพื่ออะไรหรอครับ หิหิ
tanachai Thu, 10/03/2011 - 16:07
In reply to Firefox เงินเยอะมากนะครับ by lew
จ่ายเพื่ออะไรหรอครับ หิหิ
ใช้ Google เป็น Default
NGFar Thu, 10/03/2011 - 16:20
In reply to จ่ายเพื่ออะไรหรอครับ หิหิ by tanachai
ใช้ Google เป็น Default Search Engine มั้ง?
แค่นั้นก็เหลือแหล่แล้วครับ
darkleonic Thu, 10/03/2011 - 19:43
In reply to ใช้ Google เป็น Default by NGFar
แค่นั้นก็เหลือแหล่แล้วครับ
เงินที่ให้ ไปเทียบกับงบพัฒนา
mednoon Thu, 10/03/2011 - 19:51
In reply to Firefox เงินเยอะมากนะครับ by lew
เงินที่ให้ ไปเทียบกับงบพัฒนา chrome ทั้งหมดคงเทียบกันไม่ได้ล่ะครับ google เองก็ไม่ได้ เป็นตัวตั้งตีเชียร์ Firefox อย่างออกนอกหน้า เปรียบไปมันก็เหมือน ภาษา php ล่ะครับมันเทียบไม่ได้เลยกับการตลาดของ .NET ,JAVA ที่เค้าพร้อมดันกันเต็มที่เมื่อเปิดตัว
ผมไม่ทราบงบ Chrome นะครับ แต่
lew Thu, 10/03/2011 - 22:46
In reply to เงินที่ให้ ไปเทียบกับงบพัฒนา by mednoon
ผมไม่ทราบงบ Chrome นะครับ แต่ Mozilla มารายได้ 104 ล้านดอลลาร์ในปีที่แล้ว แต่มีรายจ่ายเพียง 61 ดอลลาร์ (1 ล้านดอลลาร์เป็นงบไปสนับสนุนโครงการอื่นๆ นอกมูลนิธิ) (ที่มา)
ที่เห็นได้ชัดคือ "เงินไม่ใช่คอขวด" ของการพัฒนาครับ
ผมมองประเด็นการตลาด
mednoon Fri, 11/03/2011 - 08:55
In reply to ผมไม่ทราบงบ Chrome นะครับ แต่ by lew
ผมมองประเด็นการตลาด เช่นมียักษ์หนุนหลังด้านการตลาดไหม มี firefox ติดตั้งมาให้เลยใน OS บลาๆ หรือป่าว หรืออะไรก็ว่าไปที่มันทำให้มีการใช้ firefox ในวงกว้างขึ้น ซึ่งผลิตภัณฑ์ยักษ์ใหญ่ๆเค้ามีพร้อมในส่วนผลักดันในจุดนี้แต่ firefox คงทำได้ยากกว่า ผมเลยใช้คำว่า indy ไปเลยดีกว่าเพราะไ่มหวังทำการตลาดมากนัก แต่คุณมองประเด็นงบพัฒนา คุยกันเลย งงๆ ครับ