Mozilla przyznaje - w Firefoksie 3.6 jest krytyczna luka

securitystandard.pl 20 marca 2010 09:26 securitystandard
Organizacja potwierdziła, że w zabezpieczeniach przeglądarki Firefox (w najnowszej wersji - 3.6) znajduje się krytyczna luka, umożliwiająca uruchomienie złośliwego kodu. Błąd zostanie załatany dopiero za 10 dni - stosowna poprawka ma się pojawić 30 marca.
Przedstawiciele Mozilli przeanalizowali informację opublikowaną przed ponad miesiącem na forum firmy Immunity przez rosyjskiego specjalistę ds. bezpieczeństwa Jewgienija Legerowa (pracującego dla moskiewskiej firmy Intevydis, współpracującej z Immunity). Ekspert dość ogólnie opisał wtedy ów nowy błąd - nie dostarczył jednak żadnych szczegółowych informacji, nie udostępnił również exploita wykorzystującego lukę.

Dość niespotykane było to, że Legerow nie chciał również przekazać danych na temat przedstawicielom... Fundacji Mozilla. Gdy ci poprosili go o jakieś szersze informacje o problemie, napisał w swoim blogu: "Zignorowałem ich [pracowników FM - red.] e-maile. Proszę was, nie marnujcie czasu swojego i mojego". Później jednak skasował ów wpis (wciąż można go znaleźć w cache'u przeglądarki Google), a z czasem najwyraźniej przemyślał całą sytuację, bo ostatecznie przekazał Mozilli na tyle precyzyjne informacje, by autorzy Firefoksa mogli zidentyfikować i usunąć błąd.

Już pierwsze analizy wykazały, że problem faktycznie jest istotny - w blogu poświęconemu bezpieczeństwu produktów Mozilli napisano: "Ustaliliśmy, że luka jest krytyczna i umożliwia zdalne, nieautoryzowane uruchomienie kodu. Błąd został już usunięty przez naszych programistów - teraz testujemy poprawkę i wkrótce będziemy gotowi do przekazania jej użytkownikom".

Wiadomo już, że luka zostanie załatana w wydaniu 3.6.2 Firefoksa - z terminarza Mozilli wynika, że zostanie ono udostępnione 30 marca. Jeśli jednak ktoś bardzo obawia się ataku przeprowadzonego z wykorzystaniem tego błędu, to może pobrać i zainstalować wersję beta wydania 3.6.2 (aczkolwiek należy się liczyć, że mogą w nim występować jeszcze pewne problemy).

Warto przy okazji wspomnieć, że w przyszłym tygodniu - czyli jeszcze przed pojawieniem się poprawki dla Firefoksa - rozpocznie się słynny konkurs hakerski Pwn2Own, którego uczestnicy będą mieli za zadanie włamać się do popularnych przeglądarek, w tym również Firefoksa. Apple i Google - których przeglądarki również będą celami - już zaczęły się przygotowywać do tego wydarzenia (obie firmy udostępniły niedawno nowe, załatane, wersje swoich aplikacji).

Mozilla wydaje się jednak nie przejmować konkursem - nowa wersja, w której usuniętych zostanie kilka błędów pojawi się już po Pwn2Own 2010. Organizatorzy imprezy zastrzegają jednak, że ujawnienie luki wykrytej przez Jewgienija Legerowa nie powinno wpłynąć na przebieg konkursu - ponieważ błąd został już upubliczniony, a to znaczy, że nie można go użyć do zaatakowania przeglądarki podczas konkursu (regulamin dopuszcza wykorzystywanie wyłącznie nie znanych wcześniej błędów).

"Podczas imprezy przez cały czas dyżurować będzie cały nasz zespół specjalistów ds. bezpieczeństwa, których zadaniem będzie m.in. upewnienie się, że nikt nie będzie oszukiwał - np. wykorzystując błąd, który został już wcześniej upubliczniony" - tłumaczy Aaron Portnoy, przedstawiciel firmy 3Com TippingPoint (sponsora Pwn2Own). Dodajmy, że Portnoy prognozował już wczoraj, że pierwszą przeglądarką, do której zdoła się włamać któryś z uczestników Pwn2Own, będzie Internet Explorer 8 Microsoftu.

Odnotujmy, że 30 marca Mozilla udostępni nie tylko wersję 3.6.2 Firefoksa, ale również uaktualnienie dla przeglądarki z linii 3.0 - wersję 3.0.19. Będzie to ostatnie uaktualnienie dla tego wydania - udostępniając je Mozilla oficjalnie zakończy świadczenie wsparcia technicznego dla Firefoksa 3.x.


Komentarze (14)

  • ~Matsukawa
  • 2010-03-20 10:14:06

Zachowanie Mozilli co raz bardziej przypomina Microsoft

  • ~ja
  • 2010-03-20 10:47:46

kalendarz wydan - rzecz swieta!

  • ~fffatman
  • 2010-03-20 12:08:47

@Matsukawa: "Zachowanie Mozilli co raz bardziej przypomina Microsoft" W czym? Że, jak gdyby, błąd jest już, jak gdyby, usunięty?

  • ~CTHULHU
  • 2010-03-20 16:57:33

W ostatnim zdaniu powinno być 3.0.x, zamiast 3.x, jak sądzę. @fffatman: Pewnie chodzi mu o to, że tyle czekają z wypuszczeniem łatki - jak na Mozillę to jednak kupa czasu. ;)

  • ~enkidu
  • 2010-03-20 18:01:29

łatka jest w wersji beta, więc jest wypuszczona;)

  • ~rusineck
  • 2010-03-20 19:10:04

Jak Mozilla łata FF w przeciągu 10 dni to jest to "dopiero". W Windowsie i innych produktach MS luki kwitną przez miesiąc, od wtorku do wtorku za miesiąc - kalendarz wydań - rzecz święta.

  • ~gość
  • 2010-03-21 06:47:19

fx jest jak ms sprzed 10 lat. ale linuksowcy pamietaja tylko czasy swej mlodosci i wszystko wykrecaja w zakresie popranych ideologicznie ich zdaniem rozwiazan rozwiazan. luki krytyczne ms lata sprawnie a inne testuje prawidlowo wg wymogow powaznych zastosowan bez zachowan pod mlodociana technologicznie publiczke

  • ~rusineck
  • 2010-03-21 10:03:36

@Tad Popraw mnie jeśli się mylę, ale ostatnio jak sprawdzałem FF jest przeglądarką multiplatformową, co znaczy, że odnajdziesz ją w Windowsie, Linuksie, Mac OS X itd. Oznacza to, że owa luka istnieje w FF na każdym z tych OSów. Nie wiem co ma do tego używanie linuksa. A sugestie, że FF wydaje poprawki bez testowania to FUD i tyle. Bajki o sprawnym łataniu luk krytycznych przez MS wsadzam gdzieś między Czerwonego Kapturka a Sierotkę Marysię. Zdejmij klapki z oczu człowieczku, bo masz głowę zamkniętą.

  • ~agh
  • 2010-03-21 16:19:49

@tad "luki krytyczne ms lata sprawnie a inne testuje prawidlowo wg wymogow powaznych zastosowan" - chodzi o te łatki do MS Office, które zmieniały np. język aplikacji? I te, które musiały zostać jeszcze raz poprawione?

  • ~gość
  • 2010-03-22 08:42:10

jest róznica między testowaniem a testowaniem smieci.

  • ~gość
  • 2010-03-22 08:42:39

co innego testować a co innego testować na szybko pod publiczkę.

  • ~gość
  • 2010-03-22 08:45:58

Akcje Microsoft od początku kryzysu finansowego zyskały ok 50%, a konkureńci jakoś zwykle dużo mniej albo tracili. Zarobilibyście dowolną kasę gdybyście zainwestowali - a tak pozostajecie tylko ze swoimi ideologiami open source i zgoszknieniem kolejnej utraconej szansy - oczywisćie mozecie to pokryć za zwykle próbami przeswiestwa i kpin ale to nie pokryje wazych braków zysków na inwestycjach w MS - ja zarobiłem sporo a wy pozostajecie w tym samym dołku waszych open soft i linux.

  • ~siwy
  • 2010-03-22 09:44:57

@tad nie widzę Twoich zysków i mam je gdzieś, za to im bardziej się pieklisz tym więcej widać Twoich braków w edukacji. Taki marketingowy bełot okraszony błedami ortograficznymi na poziomie podstawówki wygląda wręcz komicznie.

  • ~ktoś
  • 2010-03-23 09:37:03

Właśnie Firefox zaciągnął poprawkę 3.6.2 - Nie trzeba było czekać jeszcze tygodnia

Popularne produkty

Nokaut

PC World z prezentem!

Tak, zamawiam 12 wydań PC World po 14,09 zł każde (zamiast 19,90 zł) od numeru 6/2012.
Dodatkowo program Panda Antyvirus Pro 2012,
chroniący aż 3 komputery, dostanę za darmo.

PC World 6/2012
Nowy numer PC World 6/2011
Razem: 169


  • Z darmową wysyłką
Wyrażam zgodę na wykorzystywanie mojego adresu email do celów marketingowych. rozwiń »

Pobierz bezpłatnego e-booka

20 lat polskiej sieci
Ebook 20 lat polskiej sieci to kompletna charakterystyka polskiego internetu (oraz polskiego internauty). Odpowiadamy na pytanie, jak wygląda nasz kraj na tle bliższych i dalszych europejskich sąsiadów pod względem popularyzacji szerokopasmowych łączy internetowych i rynku mobilnego. Wymieniamy również wady i zalety korzystania z bezpłatnych punktów dostępowych.
Jeśli chcesz otrzymać darmowego e-booka, wpisz swój adres e-mail. Wyślemy Ci go natychmiast!
Wyrażam zgodę na wykorzystywanie mojego adresu email do celów marketingowych. rozwiń »

  Kariera w IT 2012

Kariera w IT 2012
Uczelnie, rynek pracy, rekrutacja, pracodawcy, rozwój zawodowy - czyli wszystko, co chcielibyście wiedzieć o pracy specjalistów IT w Polsce. Piszemy jakie uczelnie wybrać, dlaczego warto studiować informatykę i kierunki techniczne, jak wygląda proces rekrutacji i jak dobrze wypaść przed pracodawcą, opisujemy pracodawców - firmy IT - i możliwe ścieżki kariery.

  Rekomendacje

reklama
Warunki obsługi - Kontakt - Regulamin - Polityka prywatności
Serwis zgodny z ASME - Serwisy IDG - Reklama -

Prenumerata: PC World, Computerworld, Networld
© Copyright 2012 International Data Group Poland S.A.
04-204 Warszawa ul. Jordanowska 12
tel.(+4822)321-78-00   fax(+4822)321-78-88
Archiwum wiadomości: 2011 2010 2009 2008 2007 2006 2005 2004 2003 2002 2001