โครงการ Curl ปะทะผู้รายงานช่องโหว่ ปมขอเลข CVE อ้างบั๊กไม่ร้ายแรง

โครงการพัฒนาซอฟต์แวร์ Curl กำลังเผชิญกับข้อพิพาททางความคิดกับผู้รายงานช่องโหว่รายหนึ่ง เกี่ยวกับการขอออกเลข CVE (Common Vulnerabilities and Exposures) ให้กับบั๊กที่พบในระบบ ซึ่งทางผู้รายงานยืนกรานว่าเป็นช่องโหว่ด้านความปลอดภัย แต่ทีมพัฒนา Curl กลับมองว่าเป็นเพียงข้อผิดพลาดทั่วไปที่ไม่รุนแรงพอจะจัดอยู่ในหมวดหมู่ดังกล่าว
ประเด็นข้อพิพาทเรื่องใบรับรอง Wildcard
ปัญหาดังกล่าวเกี่ยวข้องกับการที่ Curl ยอมรับใบรับรองการเข้ารหัสแบบ Wildcard ในกรณีที่ชื่อโดเมนเริ่มต้นด้วยจุด (เช่น .blognone.com) ซึ่งจะทำให้สามารถใช้งานใบรับรอง *.blognone.com ได้ โดยผู้รายงานมองว่านี่คือความบกพร่องในการตรวจสอบใบรับรองของซอฟต์แวร์ และควรได้รับการยอมรับว่าเป็นช่องโหว่ความปลอดภัย
เหตุผลที่ทีมพัฒนา Curl ปฏิเสธ
ในฝั่งของทีมพัฒนา Curl ได้ออกมาโต้แย้งและชี้แจงเหตุผลที่ไม่ยอมรับว่าเป็นช่องโหว่ โดยระบุว่า:
- โดเมนที่ขึ้นต้นด้วยจุดนั้น ไม่สามารถใช้งานผ่านระบบ DNS ปกติได้
- การโจมตีจะเกิดขึ้นได้ก็ต่อเมื่อเหยื่อต้องมีการตั้งค่าไฟล์ host บนเครื่องคอมพิวเตอร์ของตนเอง เพื่อชี้ไปยังเซิร์ฟเวอร์ที่ถือใบรับรองแบบ Wildcard นั้นโดยเฉพาะ
ด้วยเงื่อนไขการเกิดปัญหาที่เฉพาะเจาะจงและมีความซับซ้อนสูงเช่นนี้ ทีมพัฒนา Curl จึงยืนยันว่ากรณีนี้ไม่ใช่ช่องโหว่ความปลอดภัยในสถานการณ์การใช้งานทั่วไป และปฏิเสธที่จะออกเลข CVE ให้ตามที่ผู้รายงานต้องการ โดยมองว่าผู้รายงานเพียงแต่ต้องการเลข CVE ไปเพื่อสร้างผลงานหรือแสดงผลลัพธ์เท่านั้น
