Mozilla przyznaje - w Firefoksie 3.6 jest krytyczna luka
20 marca 2010 09:26 securitystandard
Dość niespotykane było to, że Legerow nie chciał również przekazać danych na temat przedstawicielom... Fundacji Mozilla. Gdy ci poprosili go o jakieś szersze informacje o problemie, napisał w swoim blogu: "Zignorowałem ich [pracowników FM - red.] e-maile. Proszę was, nie marnujcie czasu swojego i mojego". Później jednak skasował ów wpis (wciąż można go znaleźć w cache'u przeglądarki Google), a z czasem najwyraźniej przemyślał całą sytuację, bo ostatecznie przekazał Mozilli na tyle precyzyjne informacje, by autorzy Firefoksa mogli zidentyfikować i usunąć błąd.
Już pierwsze analizy wykazały, że problem faktycznie jest istotny - w blogu poświęconemu bezpieczeństwu produktów Mozilli napisano: "Ustaliliśmy, że luka jest krytyczna i umożliwia zdalne, nieautoryzowane uruchomienie kodu. Błąd został już usunięty przez naszych programistów - teraz testujemy poprawkę i wkrótce będziemy gotowi do przekazania jej użytkownikom".
Wiadomo już, że luka zostanie załatana w wydaniu 3.6.2 Firefoksa - z terminarza Mozilli wynika, że zostanie ono udostępnione 30 marca. Jeśli jednak ktoś bardzo obawia się ataku przeprowadzonego z wykorzystaniem tego błędu, to może pobrać i zainstalować wersję beta wydania 3.6.2 (aczkolwiek należy się liczyć, że mogą w nim występować jeszcze pewne problemy).
Warto przy okazji wspomnieć, że w przyszłym tygodniu - czyli jeszcze przed pojawieniem się poprawki dla Firefoksa - rozpocznie się słynny konkurs hakerski Pwn2Own, którego uczestnicy będą mieli za zadanie włamać się do popularnych przeglądarek, w tym również Firefoksa. Apple i Google - których przeglądarki również będą celami - już zaczęły się przygotowywać do tego wydarzenia (obie firmy udostępniły niedawno nowe, załatane, wersje swoich aplikacji).
Mozilla wydaje się jednak nie przejmować konkursem - nowa wersja, w której usuniętych zostanie kilka błędów pojawi się już po Pwn2Own 2010. Organizatorzy imprezy zastrzegają jednak, że ujawnienie luki wykrytej przez Jewgienija Legerowa nie powinno wpłynąć na przebieg konkursu - ponieważ błąd został już upubliczniony, a to znaczy, że nie można go użyć do zaatakowania przeglądarki podczas konkursu (regulamin dopuszcza wykorzystywanie wyłącznie nie znanych wcześniej błędów).
"Podczas imprezy przez cały czas dyżurować będzie cały nasz zespół specjalistów ds. bezpieczeństwa, których zadaniem będzie m.in. upewnienie się, że nikt nie będzie oszukiwał - np. wykorzystując błąd, który został już wcześniej upubliczniony" - tłumaczy Aaron Portnoy, przedstawiciel firmy 3Com TippingPoint (sponsora Pwn2Own). Dodajmy, że Portnoy prognozował już wczoraj, że pierwszą przeglądarką, do której zdoła się włamać któryś z uczestników Pwn2Own, będzie Internet Explorer 8 Microsoftu.
Odnotujmy, że 30 marca Mozilla udostępni nie tylko wersję 3.6.2 Firefoksa, ale również uaktualnienie dla przeglądarki z linii 3.0 - wersję 3.0.19. Będzie to ostatnie uaktualnienie dla tego wydania - udostępniając je Mozilla oficjalnie zakończy świadczenie wsparcia technicznego dla Firefoksa 3.x.
- ~Matsukawa
- 2010-03-20 10:14:06
Zachowanie Mozilli co raz bardziej przypomina Microsoft
- ~ja
- 2010-03-20 10:47:46
kalendarz wydan - rzecz swieta!
- ~fffatman
- 2010-03-20 12:08:47
@Matsukawa: "Zachowanie Mozilli co raz bardziej przypomina Microsoft" W czym? Że, jak gdyby, błąd jest już, jak gdyby, usunięty?
- ~CTHULHU
- 2010-03-20 16:57:33
W ostatnim zdaniu powinno być 3.0.x, zamiast 3.x, jak sądzę. @fffatman: Pewnie chodzi mu o to, że tyle czekają z wypuszczeniem łatki - jak na Mozillę to jednak kupa czasu. ;)
- ~enkidu
- 2010-03-20 18:01:29
łatka jest w wersji beta, więc jest wypuszczona;)
- ~rusineck
- 2010-03-20 19:10:04
Jak Mozilla łata FF w przeciągu 10 dni to jest to "dopiero". W Windowsie i innych produktach MS luki kwitną przez miesiąc, od wtorku do wtorku za miesiąc - kalendarz wydań - rzecz święta.
- ~gość
- 2010-03-21 06:47:19
fx jest jak ms sprzed 10 lat. ale linuksowcy pamietaja tylko czasy swej mlodosci i wszystko wykrecaja w zakresie popranych ideologicznie ich zdaniem rozwiazan rozwiazan. luki krytyczne ms lata sprawnie a inne testuje prawidlowo wg wymogow powaznych zastosowan bez zachowan pod mlodociana technologicznie publiczke
- ~rusineck
- 2010-03-21 10:03:36
@Tad Popraw mnie jeśli się mylę, ale ostatnio jak sprawdzałem FF jest przeglądarką multiplatformową, co znaczy, że odnajdziesz ją w Windowsie, Linuksie, Mac OS X itd. Oznacza to, że owa luka istnieje w FF na każdym z tych OSów. Nie wiem co ma do tego używanie linuksa. A sugestie, że FF wydaje poprawki bez testowania to FUD i tyle. Bajki o sprawnym łataniu luk krytycznych przez MS wsadzam gdzieś między Czerwonego Kapturka a Sierotkę Marysię. Zdejmij klapki z oczu człowieczku, bo masz głowę zamkniętą.
- ~agh
- 2010-03-21 16:19:49
@tad "luki krytyczne ms lata sprawnie a inne testuje prawidlowo wg wymogow powaznych zastosowan" - chodzi o te łatki do MS Office, które zmieniały np. język aplikacji? I te, które musiały zostać jeszcze raz poprawione?
- ~gość
- 2010-03-22 08:42:10
jest róznica między testowaniem a testowaniem smieci.
- ~gość
- 2010-03-22 08:42:39
co innego testować a co innego testować na szybko pod publiczkę.
- ~gość
- 2010-03-22 08:45:58
Akcje Microsoft od początku kryzysu finansowego zyskały ok 50%, a konkureńci jakoś zwykle dużo mniej albo tracili. Zarobilibyście dowolną kasę gdybyście zainwestowali - a tak pozostajecie tylko ze swoimi ideologiami open source i zgoszknieniem kolejnej utraconej szansy - oczywisćie mozecie to pokryć za zwykle próbami przeswiestwa i kpin ale to nie pokryje wazych braków zysków na inwestycjach w MS - ja zarobiłem sporo a wy pozostajecie w tym samym dołku waszych open soft i linux.
- ~siwy
- 2010-03-22 09:44:57
@tad nie widzę Twoich zysków i mam je gdzieś, za to im bardziej się pieklisz tym więcej widać Twoich braków w edukacji. Taki marketingowy bełot okraszony błedami ortograficznymi na poziomie podstawówki wygląda wręcz komicznie.
- ~ktoś
- 2010-03-23 09:37:03
Właśnie Firefox zaciągnął poprawkę 3.6.2 - Nie trzeba było czekać jeszcze tygodnia
Smartfon SONY ERICSSON Xperia neo V
Smartfon SONY ERICSSON Xperia Arc S
Pobierz bezpłatnego e-booka 


