سؤال عن ثغرة "القلب النازف"

أنا لست مبرمجا محترفا و لا مطور مجتهد بل شخص لديه شغف لفهم ما يقرأ, و لكن لدي بعض الأطلاع على حركة البرمجيات المفتوحة المصدر من مصادر عربية و أجنبية و أثار أنتباهي مقال مترجم قرأته عن ثغرة "القلب النازف" أو (openSSL heart bleed) و أسباب ظهورها و تأخر أكتشافها و سؤالي هو : هل تعتبر هذه الثغرة كبوة (أو ربما طعنة) لحركة البرمجيات المفتوحة المصدر ؟ أرجو مشاركتي بكل معلومة لكي تتضح لدي الصورة..

رابط المقال :


في رأيي هذه ليست طعنة، لكن ربما كبوة. والدليل على ذلك أن الموضوع انتهي، وبالنسبة لنا كمستخدمين لمخدمات لينكس فقد كلفنا ذلك تحديث عدد من المخدمات حتى نتجاوز النُسخة من openssl التي تحتوي على هذه الثغرة. لكن لم نسمع عن أي جهة تضررت من تلك الثغرة أو قررت ترك نظام لينكس بسبب هذه المشكلة. اعتقد أنها كانت فقط فرصة للحاقدين على المصادر المفتوحة أن يشمتوا، لكن هذا كله لا يؤثر مهما تطاول كلامهم وكثرت مقالاتهم، في النهاية يبقى مجرد كلام نظري لا يقدم ولا يؤخر ولا يهم، والعمل الحقيقي مستمر ومبرمجي المصادر المفتوحة ليس لديهم وقت لقراءة هذا اللاشيء، فوقتهم أثمن في التطوير والمساهمة في البرمجيات المختلفة ولا يلتفتوا ورائهم. وربما نرى ثغرات أخرى في المستقبل لكن اعتقد أننا سوف نرى استمرار للدعم والتطور والنجاح في المصادر المفتوحة بالرغم من كل هذا

يبدو أن هُناك ثغرة جديدة تم اكتشافها وهي shellsock ايضاً تم إصدار تحديث لها

يبدو أن اليوم لدينا عمل جديد في تحديث المخدمات بعد فحصها باﻷمر التالي:

env VAR='() { :;}; echo Bash is vulnerable!' bash -c "echo Bash Test"

هذا حافز للذهاب باكراً للعمل

حسب معلوماتي المتواضعة و بعد أطلاع بسيط على هذه الثغرة يبدو أنها ليست ثغرة بالمعنى الدقيق و أنما خاصية موجودة في ال Shell و أكتشافها الان لا يعني أنها كانت مستغلة "بشكل سيء" منذ 20 عاما كما يدعي بعض مناصري البرمجيات المغلقة..!