Strona Główna | Artykuły | Galeria | OC Guide | Wszystko o...
Login: Hasło:
Menu
Dziura w Firefoksie - przesadzony problem?

Dziura w Firefoksie - przesadzony problem?

RafalR - 03-10-2006 - 19:44
Podczas zakonczonej dziś konferencji Toorcon grupa "hackerów" poinformowała o dziurach w maszynie wirtualnej JavaScriptu w przeglądarce Mozilla Firefox.
Za ich pomocą można dokonać ataku typu Denial of Service i spowodować zawieszenie się przeglądarki. Nie udało się dowieść, że jest możliwe wykonanie za pomocą tej dziury dowolnego kodu, a takie błędy określa się mianem krytycznych.
Poniżej wyjaśnienie Window Snyder, zajmującej się bezpieczeństwem flagowego produktu Mozilli w tłumaczeniu Marka Stępnia z zespołu Aviary.pl:
    Kiedy ktoś twierdzi, że znalazł słaby punkt [w naszym oprogramowaniu], traktujemy te wypowiedzi poważnie, dopóki nie możemy z całą pewnością stwierdzić, że są nieprawdziwe. Natychmiast rozpoczynamy proces weryfikacji i poszukiwania sposobu załatania takiej dziury. W ten właśnie sposób udaje nam się tak szybko wydawać poprawki.
    Na ToorConie w ubiegły weekend dwaj mówcy stwierdzili, że odnaleźli błędy w maszynie wirtualnej JavaScriptu. Oczywiście traktujemy to poważnie.
    Jak na razie udało nam się potwierdzić, że w oparciu o przedstawione przez nich informacje można dokonać ataku DoS (Denial of Service). W niektórych przypadkach powoduje to awarię (”wywalenie się”) z powodu braku pamięci. W oparciu o częściowe informacje, nie byliśmy dotychczas w stanie potwierdzić, czy może to prowadzić do uruchomienia nieautoryzowanego kodu. Sprawdzamy to dalej i będziemy Was informować.

Wypowiedział się także jeden z "odkrywców" dziury. Mówi on, iż nie wie o przypadku, kiedy udało się wykorzytać błąd w maszynie JavaScriptu do wykonania dowolnego kodu, ani nie podejrzewa aby człowiek, który wraz z nim prowadził prezentację naprawdę miał informacje o kolejnych 30 dziurach jak wcześniej stwierdził.
Jak widać najprawdopodobniej cały szum jest mocno przesadzony, a użytkownicy Firefoksa nie muszą się obawiać. Jeżeli ktoś chce czuś się naprawdę bezpieczny może wyłączyć obsługę JavaScript w opcjach przeglądarki.
Więcej:
Mozilla DevNews
Mozilla DevNews:Update
znik1     03-10-2006, 19:35
opera to komerc. gdyby nie ff, to słono byś płacił za używanie opery.
co do ff, jest to jak wiadomo potomek mozilli. należy mu się pewne usprawiedliwienie, bo mozilla miała trochę przerośnięty kod, odziedziczony po netscape. po osiągięciu zakładanej funkcjonalności, kod mozilli został pocięty na osobne programy. teraz czas na odśmiecenie różnych fragmentów kodu, co było od razu zapowiadane po zdobyciu nowego człowieka do pracy nad bezpieczeństwem w mozilli fundation. poza tym nie porównujcie tego do microsoftyzmów, bo ms zawsze tłumaczył "to nie jest błąd, to jest właściwość". a tutaj jak widać niczemu nie zaprzeczają, i obiecują przyjrzeć się tematowi. przecież nie będą sobie żył podcinać tylko dlatego, bo jakichś dwóch hackerów tak chce.
Jak znam życie, to FF najpierw zostanie uzupełniony o jakiś parser, który odfiltruje kod z niebezpiecznych fragmentów. taka tymczasowa łata, i pewnie jeśli się to okaże konieczne, będzie następowała przebudowa kodu tej przeglądarki.

Prox@ - wiem że patrzysz na to wszystko krzywym okiem, ale jak mozilla fundation coś obieca, to o ile siły im na to pozwolą, zrobią co trzeba. nie ma to nic wspólnego z socjotechniką. to nie jest takie dziadostwo jak w przypadku microsoftu, gdzie visa niewiadomo kiedy wyjdzie, ale już teraz chcieliby brać kasę za udzielone licencje. kot w worku. Poza tym jak tak marudzisz że lisek taki wyleniały, to czemu w FF jest wykrywanych mniej krytycznych błędów niż w IE ? Czemu na załatanie błędu czeka się krócej? Poza tym zamiast zrzędzić, równie dobrze mógłbyś pomóc w odpluskwianiu. Wyleniały lisek nie miałby szans na 20% udział na rynku.

Co do opery, nie działa w niej wiele rzeczy które w FF działają.
SanDiego     03-10-2006, 20:32
co to jest za kasowanie newsów???
bo byłem pierwszy?? i co z tego że mniej??
dzięki za zmarnowanie mojego trudu RAFAŁ
RafalR     03-10-2006, 20:37
STOGU - Nie miałem do Ciebie gg - wszystko jest opisane w Sprawach Wewnętrznych :)
SanDiego     03-10-2006, 21:01
ok, ale niby gdzie?
Odi     03-10-2006, 21:05
@RafalR

Przecież newsmani nie mają dostępu do "Spraw wewnętrznych" nawet moderatorzy nie mają takiego dostępu ;]
Adkinson     03-10-2006, 21:05
no i dobrze :D
RafalR     03-10-2006, 21:08
Sorry rozpędziłem się... kiedyś to inaczej bywało :)
MaSell     04-10-2006, 21:19
klops:D
DreAdziK     05-10-2006, 17:27
Dwa dni temu pojawiła się informacja o nowej krytycznej luce w przeglądarce Firefox. Teraz Mischa Spiegelmock, jeden z hakerów opowiadających o luce, przygotował sprostowanie.

Wynika z niego, że prezentacja miała być humorystyczna. Podczas prezentacji wspomniano o znanej wcześniej dziurze w Firefoksie, która mogła spowodować przepełnienie stosu i doprowadzić do zdalnego wykonania kodu. Jednakże pokazany przez nich kod nie robił tego, jedynym efektem jego działania było załamanie się programu i wyczerpanie zasobów systemowych.

Spiegelmock zdementował także plotki o tym, że jakoby byłby on w posiadaniu informacji o 30 nieujawnionych dziurach w Firefoksie. Pełna treść sprostowania dostępna jest na stronach fundacji Mozilla.

Aby dodawać komentarze musisz być zalogowany!