Δύο hackers καλούμενοι Mischa Spiegelmock και Andrew Wbeelsoi επιτέθηκαν στην ασφάλεια του Firefox browser,υποστηρίζοντας 'ο,τι είναι ένα "complete security mess" και ό,τι δεν μπορεί να γίνει ασφαλής χωρίς μαζικό επαναγράψιμο βασικών τμημάτων του κώδικα του.
Μιλώντας στο ToorCon hacker conference,οι Spiegelmock και Wbeelsoi εξήγησαν ό,τι η Javascript στον περίπου 10 ετών κώδικα κάνει παιχνιδάκι την δημιουργία stack overflows.
Φαινομενικά ένας επιτιθέμενος μπορεί εύκολα να φτιάξει μια web page που θα περιέχει malicious JavaScript κώδικα,για να εκμεταλευτεί αυτά τα κενά για ιδίον όφελος.
Επιπρόσθετα οι δύο hackers ισχυρίζονται ό,τι γνωρίζουν πάνω από 30 ανοικτά κενά στον Firefox,τα οποία για την ώρα δεν σκοπεύουν να αποκαλύψουν.
Αν το κενό υπάρχει πραγματικά στην JavaScript virtual machine,θα είναι δύσκολο να φτιαχτεί και θα απαιτήσει παραπάνω από ένα standard patch.
Αντιδρώντας σε αυτές τις αιτιάσεις η επικεφαλής ασφαλείας του Mozilla Window Snyder ισχυρίστηκε ό,τι δεν πιστεύει ό,τι τα κενά είναι τόσο σοβαρά ώστε να μην μπορούν να φτιαχτούν με patches.
Η Snyder οστόσο παραδέχτηκε την φανερή ανάγκη διερεύνησης αυτών των θεμάτων.
"Αυτό που περιγράφουν μπορεί να είναι παραλλαγή μιας παλιάς επίθεσης"είπε."Πρόκειται να το ερευνήσουμε."
Κατά τη διάρκεια της παρουσίασης,ένα μέλος του security staff του Mozilla oJesse Ruderman έκανε έκκληση στην black hat κοινότητα να αποκαλύπτουν υπεύθυνα τα κενά μέσω του Mozilla bug bounty programme αντί να τα χρησιμοποιούν για κακόβουλους σκοπούς.
Πηγή : http://www.techspot.com/news/23061-F...rity-mess.html
Εμφάνιση 1-15 από 87
-
02-10-06, 10:34 Ο Firefox ένα μεγάλο κενό ασφαλείας ? #1
- Εγγραφή
- 22-09-2003
- Μηνύματα
- 82.598
- Downloads
- 218
- Uploads
- 48
- Άρθρα
- 6
- Τύπος
- VDSL2
- Ταχύτητα
- 204800/20480
- ISP
- Wind
- Router
- Technicolor DGA4130
- SNR / Attn
- 6(dB) / 2.8(dB)
- Path Level
- Interleaved
-
02-10-06, 10:44 Ο Firefox ένα μεγάλο κενό ασφαλείας ? #2
Δύο hackers σε ένα συνέδριο (ToorCon hacker conference ), ισχυρίζονται ότι ο κώδικας του Firefox, χρειάζεται να γραφεί εξ'αρχής, και ιδιαίτερα το javascript κομμάτι.
Εκπρόσωπος του Mozilla security πρόσφερε 500$, για κάθε ένα απο τα 30 unpatched Firefox flaws, που ισχυρίστηκαν ότι γνωρίζουν οι hackers, για να μήν τα χρησιμοποιήσουν για botnets kai dos attacks.
Hackers claim zero-day flaw in Firefox
Firefox a "complete security mess"
-
02-10-06, 12:30 #3
μου αρέσει που έχει βάλει ερωτηματικό στον τίτλο
προφανώς είναι τρύπιος και οι γκουρού του mozilla foundation δεν δείχνουν κανένα ενδιαφέρον να τον φτιάξουν.
Και επειδή μου αρέσει να μιλάω με παραδείγματα στο νήμα Software, Security - Updates και Warnings είχα ποστάρει από τις 11/06/06 αυτό αυτό εδώ το μήνυμα
Από τις αρχές Ιουλίου είχαν προειδοποίηση από ειδικούς για συγκεκριμένο κενό ασφαλείας αλλά αδιαφόρησαν
Microsoft and Mozilla have acknowledged that a security hole in their Web browsers could let an intruder nab files, but say it is tough to exploit and so not that high a risk.
Internet Explorer and Firefox, as well as other Mozilla browsers, are flawed in the way they handle JavaScript, security experts warned this week. An attacker could use the problem to launch surreptitious file uploads, jeopardizing people's personal data, they said.
But exploiting the flaw requires so much user interaction that Microsoft and Mozilla don't think it poses much of a danger. The companies do not see a need to rush out a fix. Instead, both plan to address the bug in upcoming releases of their browsers, representatives said, but did not specify which update or when it might arrive.
-
02-10-06, 20:37 #4
- Εγγραφή
- 22-09-2003
- Μηνύματα
- 82.598
- Downloads
- 218
- Uploads
- 48
- Άρθρα
- 6
- Τύπος
- VDSL2
- Ταχύτητα
- 204800/20480
- ISP
- Wind
- Router
- Technicolor DGA4130
- SNR / Attn
- 6(dB) / 2.8(dB)
- Path Level
- Interleaved
Τώρα και στις ειδήσεις των 9
http://www.adslgr.com/forum/showthre...044#post792044We'll build a fortress to keep them out and in a world gone silent I'll be your sound and if they try to hurt you I'll tear them down I'm always with you now....
I forgot that I might see, so many Beautiful things
everything that has a beginning has an end
See the mirror in your eyes-see the truth behind your lies-your lies are haunting me See the reason in your eyes-giving answer to the why- your eyes are haunting me
-
02-10-06, 22:05 #5
Τα μεγαλα πνευματα συναντωνται εντος και εκτος Firefox
Οταν λενε οι ζωοφιλοι τσακωνονται με τους μουσικοφιλους
κερδισμενος βγαινει ο εξυπνος καταναλωτης...Η ΟΧΙ?Τα πέντε "Α" του Μανόλη Γλέζου:
Αγανάκτηση, Αμφισβήτηση, Αυτογνωσία, Αλληλεγγύη, Αντίσταση.
Μένανδρος:
Όσοι δεν έχουν δικά τους προσόντα, καταφεύγουν στους ενδόξους προγόνους και παππούδες τους, με άλλα λόγια, σε τάφους και μνήματα.
-
02-10-06, 22:22 #6
Εννοειται οτι ειναι σουρωτηρι.
Γιατι αλλωστε το χρησιμοποιω; Επειδη κανει δυο-σε-ενα, σουρωνω και τα μακαρονια (του BlindG).
Φημες και προσπαθειες να σπασουν την επιτυχια πιστευω οτι ειναι ολα αυτα.
-
02-10-06, 22:55 #7
Θα δείξει με την 2.0 τί θα γίνει τελικά....
Πάντως το γεγονός της συνειδητοποίησης των όποιων υποτιθέμενων "κενών" στον κώδικα, ΠΡΙΝ την έλευση της νέας έκδοσης, τουλάχιστον θα επιφέρει σχετική εγρήγορση στους προγραμματιστές του Mozilla, με θετικά (ελπίζω) αποτελέσματα για την ασφάλεια των χρηστών.
Εγώ πάντως συνεχίζω να διατηρώ τις προτιμήσεις μου στον Firefox, αφού με έχει βολέψει πολύ, λειτουργικά, ενώ η απόλυτη παραμετροποίησή που προσφέρει (AdBlockPlus, NoScript, NukeΕverything, UserAgentSwitcher κλπ.) χαρίζει έντονη αίσθηση ασφάλειας στο σερφάρισμα (συνοδευόμενος πάντα από ένα τουλάχιστον software firewall) και, γενικά, είναι και ξεκούραστος σαν browser.
P.S. Λέτε να πρόκειται για "προβοκάτσια" της "μαμας" Μ$, ενόψει της επικείμενης κυκλοφορίας ανταγωνιστικών εκδόσεων browsers, πχ. ΙΕ 7 (λέμε τώρα...) ????Τελευταία επεξεργασία από το μέλος nickvog : 02-10-06 στις 23:04.
MONEY MAKES THE WORLD GO ROUND...
-
02-10-06, 22:57 #8
Ρε το bug το διορθωσανε;;;;;;;
Αυτο με τη μνημη
-
02-10-06, 22:58 #9
@nikchris: Μάγος είσαι????????????
-
02-10-06, 23:00 #10
Α ναι καλα,δες στο παρακατω λινκ πως το χουν διορθωσει.Παρατηρα οτι τον εχω κλειστο.
http://static.flickr.com/84/253469828_2f6296769a_o.jpg
Ο 1.5.0.7 ειναι.
-
02-10-06, 23:13 #11
Εγώ πάντως χρησιμοποιώ ΙΕ, Opera, FireFox περισσότερο ΙΕ και Opera, αλλά δεν μπορώ να πώ ότι έχω και μεγάλα προβλήματα και από τους τρείς, (εκτός απο μερικά σπάνια crash-αρίσματα του ΙΕ σε τίποτε περίεργες κ@λ@σελίδες), γιατί χρησιμοποιώ ad/popup/script blocker πρόγραμμα που είναι ειδικευμένο για αυτή τη δουλειά.
Θεωρώ αναξιόπιστη την ασφάλεια που λένε ότι σου προσφέρουν οι τελευταίες εκδόσεις των browsers που τους κάνουν Ελβετικούς σουγιάδες και κάνουν λίγο απ'όλα.
Ισως είμαι της παλιάς σχολής που ο browser ήταν για να να σερφάρεις, το popup killer για τα popups κ.ο.κ.
Επειδή ο Opera π.χ έχει bitorrent client plug-in, δεν σημαίνει ότι μπορεί να συγκριθεί με τους ειδικευμένους bitorrent clients όπως π.χ τον μTorrent.
-
02-10-06, 23:14 #12
Φιρουλί, φιρουλά...
Ο
-
02-10-06, 23:21 #13
Ρε Όσιε Φιρούλιε, καλή και η (ιστορία της) Ο, αλλά η Φώφη τρέχει πιο γρήγορα
Good... Bad... I'm tha guy with tha Gun...
WAntilles: Ούτε σε όλους έχει αφαιρεθεί με βάναυσο - γκεμπελικό χειρουργείο, το μέρος του εγκεφάλου που συμπαθεί τα Windows.
Trolling με γεύση παπάγια
-
02-10-06, 23:28 #14
-
02-10-06, 23:38 #15
Ρε εννοω στην εκδοση 2 και μετα. Το bug με τη μνημη διορθωνεται/κουκουλωνεται απο το about:config αλλα δε θυμαμαι τωρα πως.
Παρόμοια Θέματα
-
Κενό ασφαλείας σε router της Altec
Από vag2008 στο φόρουμ ADSLΜηνύματα: 6Τελευταίο Μήνυμα: 16-06-08, 17:04 -
Κενό ασφαλείας?
Από kles στο φόρουμ ADSLΜηνύματα: 1Τελευταίο Μήνυμα: 26-03-07, 20:31 -
Άλλο ένα κενό ασφαλείας στον Internet Explorer 7
Από Reef στο φόρουμ ΕιδήσειςΜηνύματα: 37Τελευταίο Μήνυμα: 27-10-06, 10:13 -
To κενό ασφαλείας του Firefox ήταν απλά ένα αστείο;
Από anon στο φόρουμ ΕιδήσειςΜηνύματα: 36Τελευταίο Μήνυμα: 05-10-06, 10:33
Bookmarks