ซอฟต์แวร์สมัยใหม่มักมีระบบติดตามบั๊ก (bug tracker) เพื่อติดตามความคืบหน้าของโครงการได้อย่างเป็นระบบ โครงการโอเพนซอร์สที่เปิดให้คนเข้าร่วมได้ก็มักเปิดเผยกระบวนการพัฒนาให้คนภายนอกรับรู้ ยกเว้นบั๊กความปลอดภัยที่มักแก้กันในวงปิดจนกระทั่งบั๊กเปิดเผยแล้ว จึงเปิดเผยกระบวนการต่อสาธารณะภายหลัง แต่บั๊กล่าสุดของ Bugzilla ซอฟต์แวร์ติดตามบั๊กสำคัญก็มีช่องโหว่ ทำให้แฮกเกอร์สามารถเข้าถึงบั๊กทุกตัวในระบบได้
บั๊กนี้รายงานโดยบริษัท Check Point Software ระบุว่าผู้ใช้สามารถเข้าถึงสิทธิผู้ดูแล Bugzilla ได้หากสามารถลงทะเบียนด้วยโดเมนเดียวกับผู้ดูแลระบบได้ และช่องโหว่ที่ทางบริษัทพบทำให้ผู้ใช้ที่ลงทะเบียนใหม่สามารถข้ามระบบยืนยันอีเมลได้ ทำให้ผู้ใช้ที่มุ่งร้ายสามารถเข้าถึงข้อมูลทั้งหมดได้ทันที
ปัญหาใหญ่คือบั๊กนี้ทำให้ซอฟต์แวร์ทั้งหมดที่บริหารโครงการโดย Bugzilla ตกอยู่ในความเสี่ยงทันที ซอฟต์แวร์ขนาดใหญ่มักมีบั๊กความปลอดภัยที่อยู่ระหว่างการแก้ไขค้างอยู่ในระบบอยู่เสมอ หากแฮกเกอร์สามารถเข้าถึงบั๊กเหล่านี้ได้ก็สามารถเจาะช่องโหว่เหล่านี้ได้ไม่ยากนัก
Bugzilla จะปล่อยอัพเดตภายในวันนี้
ที่มา - Krebs on Security
on
แล้ว bug นี้ถูก report ใน
lancaster Tue, 07/10/2014 - 00:12
แล้ว bug นี้ถูก report ใน bugzilla ของ bugzilla ในกลุ่ม bug ร้ายแรงที่ไม่เปิดเผยต่อสาธารณะรึเปล่านะ
ข่าวที่รายงานอยู่นี้จะอาจจะถู
lew Tue, 07/10/2014 - 00:17
In reply to แล้ว bug นี้ถูก report ใน by lancaster
ข่าวที่รายงานอยู่นี้จะอาจจะถูกเจาะจาก bugzilla เพราะทีมงาน bugzilla รายงานบั๊กนี้เป็นบั๊กร้ายแรงไม่เปิดเผย
ผมถึงกับต้องอ่านคอมเมนต์ละสอง
hisoft Tue, 07/10/2014 - 21:36
In reply to ข่าวที่รายงานอยู่นี้จะอาจจะถู by lew
ผมถึงกับต้องอ่านคอมเมนต์ละสองรอบ - -"
น...นี่มัน Bugception ชัดๆ
itpcc Tue, 07/10/2014 - 00:34
น...นี่มัน Bugception ชัดๆ
+
labsurway Tue, 07/10/2014 - 02:19
In reply to น...นี่มัน Bugception ชัดๆ by itpcc
หากสามารถลงทะเบียนด้วยโดเมนเด
panurat2000 Tue, 07/10/2014 - 01:01
ผู้ดูและระบบ => ผู้ดูแลระบบ
ซอฟต์แวร์สมัยใหม่มักมีระบบติด
hononbier Tue, 07/10/2014 - 01:20
ซอฟต์แวร์สมัยใหม่มักมีระบบติดตามบั๊ก (bug tracker) เพื่อติดตามความคืบหน้าของโครงการได้อย่างเป็นระบบ
อ่านดีๆแล้วน่าจะเป็น กระบวนการพัฒนาซอฟต์แวร์ มากกว่าหรือเปล่าครับ ไม่งั้นผมเข้าใจว่า ตัวซอฟต์แวร์มีตัว bug tracker ซะเอง
ใครเล่าจะเฝ้าดูแลผู้ปกปักษ์
100dej Tue, 07/10/2014 - 08:52
ใครเล่าจะเฝ้าดูแลผู้ปกปักษ์