雖然向來都是微軟的漏洞佔據了新聞的頭條,不過資訊安全研究人員上週也在兩個常見的開放原始碼程式當中,發現新的漏洞。
其中比較嚴重的漏洞,是出現在開放原始碼的電子郵件伺服軟體Sendmail當中。Internet Security Systems的工程經理Dan Ingevaldson指出,Sendmail處理電子郵件標頭檔的程式中存有漏洞。
Ingevaldson表示,「這是一個非常嚴重的漏洞。」駭客可以利用這個漏洞進行入侵行為。另外一個在OpenSSH當中發現的漏洞,則不確定是否會被利用。
Ingevaldson指出,OpenSSH的漏洞,出現在網路管理員,以遠端登錄建立電腦以及網路設備加密管道的過程,「理論上是存在的,最後也可能真的被駭客利用。」
雖然目前還不清楚OpenSSH的漏洞會不會被入侵,但是一但證實真的可以被駭客利用,問題可能變得很嚴重。卡內基美濃大學CERT協調中心的網際網路安全分析師Jason Rafail表示,這個漏洞出現在身分認證之前,也就是說使用者不需具有管理員的權限,即可入侵系統。
CERT在上週二發佈了針對OpenSSH漏洞的安全建言;星期四時發佈Sendmail的漏洞。
OpenSSH的漏洞影響3.7.1之前的版本,對記憶體緩衝區(buffer)的運作造成問題。思科(Cisco)表示有產品受到影響,至於Red Hat、昇陽、IBM Linux版本的AIX Toolbox,也都使用了存在漏洞的OpenSSH。
Sendmail的漏洞則影響了8.12.10之前的版本。惠普、IBM、Red Hat都有採用Sendmail軟體,也都可能受到影響。
Ingecaldson表示,一般都是大型企業在使用這兩種軟體,這些大企業也是駭客特別注意的目標,「駭客喜歡攻擊高價值的目標。」
這兩個漏洞出現的時機,也正是大家將焦點集中在病毒作者可能利用Windows漏洞撰寫出新病蟲的狀況下。
新的漏洞,也成為Windows商用軟體和Linux等開放原始碼軟體,哪一個比降安全的爭論焦點。
Ingevaldson表示,「每一年當中,開放原始碼社群當中出現的漏洞和微軟的漏洞一樣多。」Ingecaldson指出,兩者之間很難比較,不過他也注意到兩方使用類似工具的開發人員,在面對數千數百萬行的程式碼,都面對了類似的挑戰。
在企業阻擋了大約65000個網路連接埠的同時,駭客會主攻電子郵件和網頁所使用的通訊埠,以侵入整個網路系統。
Ingevaldson表示,「開放原始碼社群和大的商業軟體廠商,所面對的問題其實是一樣的。」(黃晨哲)



6.abc 於 2003/09/24 23:06 回應
Mac OS X 是用 BSD 的核心,也是Open Source的其中的一個project. 所以和 *nix 並沒有差別。5.Mac OS X rocks!! 於 2003/09/24 13:11 回應
PowerMac G4 有 B&W 機種?連這種基本事實都搞不清楚還敢在這裡亂嗆聲?真是個不入流的貨。4.Mac OS X sucks 於 2003/09/24 12:28 回應
人家還有 50 vs 100 吧?姑且不論那個是 WinXX 那個是 *NIX...
比起金玉其外的 Mac,Mac 只能說 0 步,連笑人的資格都沒有。
尤其是 Mac OS X 和 PowerMac G4 B&W 之後的機種,不是一個爛字可以形容的..呵...
3.Mac OS X rocks!! 於 2003/09/24 10:21 回應
別吵了。五十步笑百步。王八笑蟞尾巴短。都是破爛。2.撿石者 於 2003/09/24 08:11 回應
您說的沒錯...都很清高,所以沒人想回應您這種落井下石者。從來沒人打包票說開放原始碼是沒漏洞的,只是開放原始碼攤在陽光下,通常在問題發生前就會發現而加以修正。
微軟的...呵呵...通常是造成全球損失幾十億美元後,還拿不出一個好對策...
1.路人 於 2003/09/24 07:50 回應
微軟用戶和專業真有風度,從來不會落井下石.Linux擁護者心胸窄小,一點都見不得它人好.一點微軟的好訊習,就如噬血豺狼群起而攻之.看支持者的品德,就知道物以類聚.不知道其心態水準是否和Linux的免費feature有關.照理說越圖廉價的環境,人品應該越清高,但理論上大部份還是自卑心態以異常為正常.看看現實表現,似乎也是一樣.