廣泛使用的bug跟蹤系統(tǒng)Bugzilla發(fā)現(xiàn)了一個0day漏洞,允許任 何人瀏覽未修正尚未公開的漏洞細(xì)節(jié)。Bugzilla由Mozilla開發(fā),被開源項(xiàng)目廣泛使用,任何人都可以在Bugzilla平臺創(chuàng)建帳戶報告某個項(xiàng) 目的bug。安全公司Check Point Software Technologies的研究人員發(fā)現(xiàn),Bugzilla的查詢權(quán)限分配漏洞允許任何人使用能繞過驗(yàn)證的任意電子郵件注冊,獲得某個Bugzilla平 臺的管理權(quán)限。
舉例來說,使用admin@mozilla.org注冊就能瀏覽Firefox和Mozilla相關(guān)項(xiàng)目的所有未公開bug。Bugzilla已經(jīng)發(fā)布更新修正問題。