Tags:
Node Thumbnail

เมื่อกลางปีที่แล้ว Paypal ประกาศล่าบั๊กความปลอดภัยในเว็บและให้เงินรางวัลแก่ผู้แจ้งบั๊ก วันนี้รายละเอียดบั๊กตัวแรกก็ออกมาแล้ว โดยเป็นบั๊ก SQL Injection ที่แจ้งไปตั้งแต่เดือนสิงหาคมที่ผ่านมา (เพียงเดือนกว่าๆ หลังประกาศล่าบั๊ก)

บั๊กนี้อยู่ในส่วนการยืนยันอีเมล โดยลิงก์ที่ Paypal ส่งไปยังอีเมลผู้ใช้เพื่อยืนยันมีพารามิเตอร์ login_confirm_number_id และ login_confirm_number ที่สามารถถูกโจมตีด้วย SQL Injection ได้

รายงานปัญหานี้ไปถึง Paypal เมื่อวันที่ 1 สิงหาคมที่ผ่านมา ทาง Paypal ตอบกลับในวันที่ 7 สิงหาคม จนกระทั่งแก้ปัญหาจริงๆ เมื่อวันที่ 22 มกราคมที่ผ่านมา ผู้พบบั๊กจึงเผยแพร่รายละเอียดทั้งหมด

ที่มา - The Register, SecLists

Get latest news from Blognone

Comments

By: anu
Contributor
on 31 January 2013 - 18:09 #535871

จากกรณีนี้ผมสงสัยว่า ...

ถ้าเราพบปัญหาและแจ้งไปยังผู้พัฒนาแล้ว แต่ผู้พัฒนาไม่แก้ภายในระยะเวลาที่เหมาะสม เราจึงเปิดเผยบั๊กนั่นแก้คนทั่วไป เราผิดกฎหมายประเทศไทยและในมาตราใดหรือไม่ครับ?

By: lew
FounderJusci's WriterMEconomicsAndroid
on 31 January 2013 - 18:19 #535875 Reply to:535871
lew's picture

ไม่มีกฎหมายชัดเจนนะครับ โดยส่วนมากกฎหมายอาชญากรรมคอมพิวเตอร์มักยกเว้นให้กับการทำวิจัยอยู่แล้ว (เช่นการนำเสนอบั๊กตามงานประชุมวิชาการด้านความปลอดภัย)

กรณีที่ใช้กันคือ US-CERT ระบุว่าผู้ผลิตต้อง "ติดต่อกลับ" ภายใน 45 วัน ส่วนจะขอเวลาแก้ไขหรือไม่อย่างไรก็ดูตามความเหมาะสม

ของไทยใกล้เคียงสุดน่าจะเป็นมาตรา 6 ระบุเพียง ว่าเป็นการกระทำ "โดยมิชอบ" เท่านั้น ยังไม่แน่ชัดว่า การเผยแพร่เพื่อการศึกษานี่จะนับว่า "มิชอบ" รึเปล่า คงดูการตีความเก่าๆ หรือรอจนมีคดีไปถึงศาลฎีกาให้เป็นบรรทัดฐาน

มาตรา ๖ ผู้ใดล่วงรู้มาตรการป้องกันการเข้าถึงระบบคอมพิวเตอร์ที่ผู้อื่นจัดทำขึ้นเป็นการเฉพาะถ้านำมาตรการดังกล่าวไปเปิดเผยโดยมิชอบ ในประการที่น่าจะเกิดความเสียหายแก่ผู้อื่น ต้องระวางโทษจำคุกไม่เกินหนึ่งปี หรือปรับไม่เกินสองหมื่นบาท หรือทั้งจำทั้งปรับ


lewcpe.com, @wasonliw

By: anu
Contributor
on 3 February 2013 - 22:29 #536916 Reply to:535875

ขอบคุณครับ

By: NgOrXz
iPhoneAndroidWindows
on 31 January 2013 - 18:10 #535872
NgOrXz's picture

โห SQL Injection เลยเรอะ พลาดได้ไง

By: LuvStry
ContributorAndroid
on 31 January 2013 - 18:19 #535876
LuvStry's picture

ก็มีหลุดกันได้

หะ!!!


Blognone = 138.1 news/w เยอะมากๆ

By: Perl
ContributoriPhoneUbuntu
on 31 January 2013 - 19:03 #535884
Perl's picture

ทดลองทุก Textbox เลยละกัน เผื่อได้เก้าหมื่น

By: picharnan
iPhoneWindows PhoneAndroidRed Hat
on 31 January 2013 - 21:19 #535914
picharnan's picture

Paypal กับ SQL injection นี้นะ ไม่น่าเชื่อจริง ๆ ว่าจะพลาด

By: xnone
AndroidWindows
on 31 January 2013 - 23:13 #535949

SQL injection..... นี่มันอันแรกๆ เบสิคที่สอนกันเลยนะฮ่าๆๆๆ