12 éves srác zsákolta be a Mozilla 3000 dolláros jutalmát

A Mozilla régóta fizet jutalmat azoknak, akik ismeretlen biztonsági hibát jelentenek be hozzá. A hibák súlyosságától függően kaphatnak a felfedezők jutalmakat. Kevésbé súlyos hibákért 500 dollár, komolyabb hibákért akár 3000 dollár jutalom is ütheti a bejelentő markát. Nemrég a Mozilla egy puffer túlcsordulásos és memóriakorrupciós hibát (CVE-2010-3179) javított ki. A hibát egy 12 éves srác jelentette be.

A San Jose-ban élő Alex Miller felfedezte, hogy ha túlzottan hosszú string-et adnak át a document.write-nak, az problémához vezethet. A hibát kihasználva a rosszindulatú támadó a böngészőt összeomlaszthatja vagy rosszabb esetben tetszőleges kódot futtathat az áldozat gépén. A probléma abból a szempontból is súlyosnak volt tekinthető, hogy több Mozilla terméket - így a Firefox böngészőt, a Thunderbird email és news klienset és a közösségi alapon fejlesztett SeaMonkey csomagot - is érintett.

A Mozilla a hibát a Firefox 3.6.11, Firefox 3.5.14, Thunderbird 3.1.5, Thunderbird 3.0.9 kiadásokban javította, illetve javításra került a SeaMonkey 2.0.9-ben is.

Alex már megkapta a csekket a Mozilla-tól.

A részletek itt.

Hozzászólások

Ügyes, de azért itt a srácnak távolról azt üzenem: "Get a life!"

---------------
Értelmezési hiba! Elolvassa újra? I/N

Hmm, szép teljesítmény a kis sráctól. Gondolom ez ad neki egy kis motivációt a továbbiakra. A cikkel kapcsolatban mondjuk egy dolog nem világos nekem, hogy az "ütheti" szó rejtette link ami a chromium blogra mutat hogy jön ide. Illetve mi köze a mozilla általi kifizetésekhez a chromium hibákért kiosztható pénznek...

--
"Az ember sokszor más mint aminek látszik. De ritkán jobb..."

csak nekem lassult be iszonyat mod az uj verzio?

Az is lehet, hogy az egyik Mozilla fejlesztő nevelt gyereke vagy ismerőse volt, mivel a fejlesztő nem kaphatta volna meg.... a végén meg feleztek :D. No meg azért 12 éves... mert így mindenki el van ámulva és nem keresi a Facebook kapcsolatot :-)

Persze ha önállóan tényleg ő volt... akkor gratula neki.

Sokkal valószínűbb, hogy javascriptben írt egy scriptet, és ráfutott a hibára. Kidebugolni onnan már nem nagy meló, bugreportot beküldeni szintén nem az. Max az lehet kérdés, hogy a bugreportban leírta-e azt is hogy mi okozza a crasht (buffer overflow), vagy arra már a mozilla emberei jöttek rá.

--
Don't be an Ubuntard!