![]() |
|
| Strona Główna | Artykuły | Galeria | OC Guide | Wszystko o... | |
|
Menu
Gigabyte 3D Aurora 570 - krótka recenzja Foxconn P35A VI Zjazd OC & Moders Gdańsk 2007 Akcesoria Scythe Kama - część 1 Foxconn 8800GTS 320MB Test zestawów chłodzenia CPU - część 2 Test zestawów chłodzenia CPU - część 1 PTSC - wprowadzenie do testów NAELCEDKA czyli pimp my notebook! Pode.. OCZ DDR II 800 Special Ops Drewniana obudowa + serwer Następcy dyskietek - pendrive-y więcej |
Dziura w Firefoksie - przesadzony problem?
Dziura w Firefoksie - przesadzony problem?RafalR - 03-10-2006 - 19:44
Podczas zakonczonej dziś konferencji Toorcon grupa "hackerów" poinformowała o dziurach w maszynie wirtualnej JavaScriptu w przeglądarce Mozilla Firefox.
Za ich pomocą można dokonać ataku typu Denial of Service i spowodować zawieszenie się przeglądarki. Nie udało się dowieść, że jest możliwe wykonanie za pomocą tej dziury dowolnego kodu, a takie błędy określa się mianem krytycznych. Poniżej wyjaśnienie Window Snyder, zajmującej się bezpieczeństwem flagowego produktu Mozilli w tłumaczeniu Marka Stępnia z zespołu Aviary.pl:
Na ToorConie w ubiegły weekend dwaj mówcy stwierdzili, że odnaleźli błędy w maszynie wirtualnej JavaScriptu. Oczywiście traktujemy to poważnie. Jak na razie udało nam się potwierdzić, że w oparciu o przedstawione przez nich informacje można dokonać ataku DoS (Denial of Service). W niektórych przypadkach powoduje to awarię (”wywalenie się”) z powodu braku pamięci. W oparciu o częściowe informacje, nie byliśmy dotychczas w stanie potwierdzić, czy może to prowadzić do uruchomienia nieautoryzowanego kodu. Sprawdzamy to dalej i będziemy Was informować. Wypowiedział się także jeden z "odkrywców" dziury. Mówi on, iż nie wie o przypadku, kiedy udało się wykorzytać błąd w maszynie JavaScriptu do wykonania dowolnego kodu, ani nie podejrzewa aby człowiek, który wraz z nim prowadził prezentację naprawdę miał informacje o kolejnych 30 dziurach jak wcześniej stwierdził. Jak widać najprawdopodobniej cały szum jest mocno przesadzony, a użytkownicy Firefoksa nie muszą się obawiać. Jeżeli ktoś chce czuś się naprawdę bezpieczny może wyłączyć obsługę JavaScript w opcjach przeglądarki. Więcej: Mozilla DevNews Mozilla DevNews:Update znik1 03-10-2006, 19:35 opera to komerc. gdyby nie ff, to słono byś płacił za używanie opery. co do ff, jest to jak wiadomo potomek mozilli. należy mu się pewne usprawiedliwienie, bo mozilla miała trochę przerośnięty kod, odziedziczony po netscape. po osiągięciu zakładanej funkcjonalności, kod mozilli został pocięty na osobne programy. teraz czas na odśmiecenie różnych fragmentów kodu, co było od razu zapowiadane po zdobyciu nowego człowieka do pracy nad bezpieczeństwem w mozilli fundation. poza tym nie porównujcie tego do microsoftyzmów, bo ms zawsze tłumaczył "to nie jest błąd, to jest właściwość". a tutaj jak widać niczemu nie zaprzeczają, i obiecują przyjrzeć się tematowi. przecież nie będą sobie żył podcinać tylko dlatego, bo jakichś dwóch hackerów tak chce. Jak znam życie, to FF najpierw zostanie uzupełniony o jakiś parser, który odfiltruje kod z niebezpiecznych fragmentów. taka tymczasowa łata, i pewnie jeśli się to okaże konieczne, będzie następowała przebudowa kodu tej przeglądarki. Prox@ - wiem że patrzysz na to wszystko krzywym okiem, ale jak mozilla fundation coś obieca, to o ile siły im na to pozwolą, zrobią co trzeba. nie ma to nic wspólnego z socjotechniką. to nie jest takie dziadostwo jak w przypadku microsoftu, gdzie visa niewiadomo kiedy wyjdzie, ale już teraz chcieliby brać kasę za udzielone licencje. kot w worku. Poza tym jak tak marudzisz że lisek taki wyleniały, to czemu w FF jest wykrywanych mniej krytycznych błędów niż w IE ? Czemu na załatanie błędu czeka się krócej? Poza tym zamiast zrzędzić, równie dobrze mógłbyś pomóc w odpluskwianiu. Wyleniały lisek nie miałby szans na 20% udział na rynku. Co do opery, nie działa w niej wiele rzeczy które w FF działają. SanDiego 03-10-2006, 20:32 co to jest za kasowanie newsów??? bo byłem pierwszy?? i co z tego że mniej?? dzięki za zmarnowanie mojego trudu RAFAŁ RafalR 03-10-2006, 20:37 STOGU - Nie miałem do Ciebie gg - wszystko jest opisane w Sprawach Wewnętrznych :) SanDiego 03-10-2006, 21:01 ok, ale niby gdzie? Odi 03-10-2006, 21:05 @RafalR Przecież newsmani nie mają dostępu do "Spraw wewnętrznych" nawet moderatorzy nie mają takiego dostępu ;] Adkinson 03-10-2006, 21:05 no i dobrze :D RafalR 03-10-2006, 21:08 Sorry rozpędziłem się... kiedyś to inaczej bywało :) MaSell 04-10-2006, 21:19 klops:D DreAdziK 05-10-2006, 17:27 Dwa dni temu pojawiła się informacja o nowej krytycznej luce w przeglądarce Firefox. Teraz Mischa Spiegelmock, jeden z hakerów opowiadających o luce, przygotował sprostowanie. Wynika z niego, że prezentacja miała być humorystyczna. Podczas prezentacji wspomniano o znanej wcześniej dziurze w Firefoksie, która mogła spowodować przepełnienie stosu i doprowadzić do zdalnego wykonania kodu. Jednakże pokazany przez nich kod nie robił tego, jedynym efektem jego działania było załamanie się programu i wyczerpanie zasobów systemowych. Spiegelmock zdementował także plotki o tym, że jakoby byłby on w posiadaniu informacji o 30 nieujawnionych dziurach w Firefoksie. Pełna treść sprostowania dostępna jest na stronach fundacji Mozilla. Aby dodawać komentarze musisz być zalogowany! |