註冊 | 登入 | RSS Feeds
ZDNet | Taiwan.CNET.com |

廣告:
安全專家指出開放原始碼重大漏洞
友善列印 | 轉寄朋友 | 加入HEMiDEMi網路書籤 | 加入funP | 加入Google書籤 | 加入Yahoo!奇摩分享書籤 | 6則回應
    
CNET新聞專區:Ina Fried 2003/09/22 13:11:16

雖然向來都是微軟的漏洞佔據了新聞的頭條,不過資訊安全研究人員上週也在兩個常見的開放原始碼程式當中,發現新的漏洞。

其中比較嚴重的漏洞,是出現在開放原始碼的電子郵件伺服軟體Sendmail當中。Internet Security Systems的工程經理Dan Ingevaldson指出,Sendmail處理電子郵件標頭檔的程式中存有漏洞。

Ingevaldson表示,「這是一個非常嚴重的漏洞。」駭客可以利用這個漏洞進行入侵行為。另外一個在OpenSSH當中發現的漏洞,則不確定是否會被利用。

Ingevaldson指出,OpenSSH的漏洞,出現在網路管理員,以遠端登錄建立電腦以及網路設備加密管道的過程,「理論上是存在的,最後也可能真的被駭客利用。」

雖然目前還不清楚OpenSSH的漏洞會不會被入侵,但是一但證實真的可以被駭客利用,問題可能變得很嚴重。卡內基美濃大學CERT協調中心的網際網路安全分析師Jason Rafail表示,這個漏洞出現在身分認證之前,也就是說使用者不需具有管理員的權限,即可入侵系統。

CERT在上週二發佈了針對OpenSSH漏洞的安全建言;星期四時發佈Sendmail的漏洞。

OpenSSH的漏洞影響3.7.1之前的版本,對記憶體緩衝區(buffer)的運作造成問題。思科(Cisco)表示有產品受到影響,至於Red Hat、昇陽、IBM Linux版本的AIX Toolbox,也都使用了存在漏洞的OpenSSH。

Sendmail的漏洞則影響了8.12.10之前的版本。惠普、IBM、Red Hat都有採用Sendmail軟體,也都可能受到影響。

Ingecaldson表示,一般都是大型企業在使用這兩種軟體,這些大企業也是駭客特別注意的目標,「駭客喜歡攻擊高價值的目標。」

這兩個漏洞出現的時機,也正是大家將焦點集中在病毒作者可能利用Windows漏洞撰寫出新病蟲的狀況下。

新的漏洞,也成為Windows商用軟體和Linux等開放原始碼軟體,哪一個比降安全的爭論焦點。

Ingevaldson表示,「每一年當中,開放原始碼社群當中出現的漏洞和微軟的漏洞一樣多。」Ingecaldson指出,兩者之間很難比較,不過他也注意到兩方使用類似工具的開發人員,在面對數千數百萬行的程式碼,都面對了類似的挑戰。

在企業阻擋了大約65000個網路連接埠的同時,駭客會主攻電子郵件和網頁所使用的通訊埠,以侵入整個網路系統。

Ingevaldson表示,「開放原始碼社群和大的商業軟體廠商,所面對的問題其實是一樣的。」(黃晨哲)

加入我的圖書館 訂閱關鍵字
加入網路書籤> 加入HEMiDEMi網路書籤 | 加入funP | 加入Google書籤 | 加入Yahoo!奇摩分享書籤 |
友善列印 | 轉寄朋友



  • 6.abc 於 2003/09/24 23:06 回應
    Mac OS X 是用 BSD 的核心,也是Open Source的其中的一個project. 所以和 *nix 並沒有差別。
  • 5.Mac OS X rocks!! 於 2003/09/24 13:11 回應
    PowerMac G4 有 B&W 機種?連這種基本事實都搞不清楚還敢在這裡亂嗆聲?真是個不入流的貨。
  • 4.Mac OS X sucks 於 2003/09/24 12:28 回應
    人家還有 50 vs 100 吧?
    姑且不論那個是 WinXX 那個是 *NIX...

    比起金玉其外的 Mac,Mac 只能說 0 步,連笑人的資格都沒有。

    尤其是 Mac OS X 和 PowerMac G4 B&W 之後的機種,不是一個爛字可以形容的..呵...
  • 3.Mac OS X rocks!! 於 2003/09/24 10:21 回應
    別吵了。五十步笑百步。王八笑蟞尾巴短。都是破爛。
  • 2.撿石者 於 2003/09/24 08:11 回應
    您說的沒錯...都很清高,所以沒人想回應您這種落井下石者。
    從來沒人打包票說開放原始碼是沒漏洞的,只是開放原始碼攤在陽光下,通常在問題發生前就會發現而加以修正。

    微軟的...呵呵...通常是造成全球損失幾十億美元後,還拿不出一個好對策...
  • 1.路人 於 2003/09/24 07:50 回應
    微軟用戶和專業真有風度,從來不會落井下石.
    Linux擁護者心胸窄小,一點都見不得它人好.一點微軟的好訊習,就如噬血豺狼群起而攻之.看支持者的品德,就知道物以類聚.不知道其心態水準是否和Linux的免費feature有關.照理說越圖廉價的環境,人品應該越清高,但理論上大部份還是自卑心態以異常為正常.看看現實表現,似乎也是一樣.


留下你的意見
會員 * 帳號:
* 密碼:
  1. 欄位可選填,若全不填,則顯示為「匿名」。
  2. 不支援html語法
非會員 姓名:
E-Mail:
Blog:
  重新載入驗證碼
* 驗證碼: 記住我