image

Zero day-lek in Bugzilla geeft toegang tot onbekende bugs

maandag 6 oktober 2014, 16:21 door Redactie, 2 reacties

Onderzoekers hebben in Bugzilla, het programma dat wordt gebruikt voor het bijhouden en melden van bugs in andere software, een zero day-lek ontdekt. Daardoor is het mogelijk om toegang tot afgeschermde bugs te krijgen waarvoor bijvoorbeeld nog geen update beschikbaar is.

Bugzilla wordt onder andere door de Mozilla Foundation, Wikimedia Foundation, WebKit, NASA, Yahoo!, GNOME, KDE, Apache, Red Hat en Novell gebruikt. Onderzoekers die in deze software problemen vinden kunnen dit melden via de Bugzilla-installatie van de betreffende software. Binnen Bugzilla kunnen gebruikers verschillende rechten hebben en is het mogelijk om bepaalde bugs af te schermen. Een kwetsbaarheid in Bugzilla maakt het mogelijk om bij het aanmaken van een account de e-mailverificatie te omzeilen. Er vindt namelijk geen controle plaats dat degene die het account registreert ook het opgegeven e-maildomein bezit.

Zo is het mogelijk om beheerdersrechten te krijgen door simpelweg met een e-mailadres te registreren dat een domein van de betreffende Bugzilla-installatiebeheerder gebruikt. De onderzoekers registreerden zich met admin@mozilla.org en kregen zo toegang tot elke privébug binnen Firefox en andere Mozilla-projecten. De kwetsbaarheid zou al 10 jaar in de software aanwezig zijn geweest. Mozilla, dat Bugzilla beheert, laat tegenover IT-journalist Brian Krebs weten dat het vandaag met een update komt om het probleem te verhelpen.

Reacties (2)
06-10-2014, 21:33 door Anoniem
Zowat iedereen stuurt bij registratie een mail naar het opgegeven adres en activeert het account pas als er een
link is aangeklikt die in die mail staat. Wel ERG suf dat Bugzilla dat niet doet!
07-10-2014, 11:11 door Anoniem
Door Anoniem: Zowat iedereen stuurt bij registratie een mail naar het opgegeven adres en activeert het account pas als er een
link is aangeklikt die in die mail staat. Wel ERG suf dat Bugzilla dat niet doet!

Precies ja, beetje vreemd.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.