Το σφάλμα επηρεάζει τους χρήστες του firefox και του mozilla σε λειτουργικά Windows XP και των Windows2000 και επιτρέπει την εκτέλεση οποιουδήποτε τοπικού εκτελέσιμου με την χρήση ενός URI της μορφής shell://.../format.exe. Όταν ο firefox ή ο mozilla βλέπει ένα URI του οποίο του πρωτόκολλο δεν αναγνωρίζει περνά το URI αυτό στο λειτουργικό. Τα windows στην περίπτωση του πρωτοκόλλου shell απλά τρέχουν το εκτελέσιμο που δείχνει το URI, πράγμα που είναι ανασφαλές.
Υπάρχει ήδη ανανεωμένη έκδοση που διορθώνει το σφάλμα αυτό στο επίσημο site του mozilla. Οι χρήστες άλλων λειτουργικών συστημάτων δεν επηρεάζονται.
Για περισσότερες πληροφορίες
http://www.eweek.com/article2/0,1759,1621463,00.asp
Εμφάνιση 1-13 από 13
-
09-07-04, 02:49 Σφάλμα Ασφαλείας στον Mozilla/Firefox & version 0.9.2 #1
-
09-07-04, 02:56 #2
Έγραψες sandman. Εύγε.
Σωστο-παίρνονται ήδη.Επιτέλους το ελάχιστο δυνατό, ευέλικτο, και ψηφιακό κράτος. Με διαρκή αξιολόγηση.
-
09-07-04, 06:49 #3
Το fix σε αυτό το λινκ για xp συγκεκριμένα και για mozilla browser+firefox+thunderbird.
Σε κάθε περίπτωση ήδη έχουν βγει καινούριες εκδόσεις που έχουν το fix ενσωματωμένο.
Mozilla 1.7.1,
Mozilla Firefox 0.9.2
και Mozilla Thunderbird 0.7.2
-
10-07-04, 00:00 #4
Πωπω τραγικό ακούγεται.. Υποτίθεται ότι τον Mozilla τον προτιμούμε για μεγαλύτερη ασφάλεια, και τελικά υπήρχε τόσο απλός τρόπος να τρέξουν από site local αρχεία σου;
Να κάνω και μια ερώτηση πάνω σε αυτό.. Λογικά ένα firewall με IDS δεν θα 'έπιανε' κάτι τέτοιο; Ότι δηλαδή το mozilla.exe πάει να τρέξει το τάδε αρχείο (στο συγκεκριμένο παράδειγμα το format.com); Έτσι καθαρά από απορία...
-
10-07-04, 00:05 #5
Αρχικό μήνυμα από psyxakias
Οποιοσδήποτε browser το περάσει στα Windows ως URL της μορφής:
shell://format.exe
τα Windows το τρέχουν.
Το περνά και ο IE έτσι.
Στο Mozilla απλά έβαλαν πλέον να μην το περνά στο shell.
Η πατάτα είναι των Windows.Επιτέλους το ελάχιστο δυνατό, ευέλικτο, και ψηφιακό κράτος. Με διαρκή αξιολόγηση.
-
10-07-04, 00:10 #6
Χμμ τόσο απλό είναι; Δοκίμασα να γράψω shell://regedit.exe και shell://f:/windows/regedit.exe στον Mozilla Και στον IE και δεν έβγαλε κάτι.
Μήπως δεν είναι τόσο απλό όσο πίστεψα ότι είναι;
-
10-07-04, 01:08 #7
shell:windows\regedit.exe
Και shell:windows\chatasos.htm για να τεστάρετε πόσο γρήγοροι είσαστε
ΥΓ: Προσοχή στο 2ο
-
10-07-04, 01:20 #8shell:windows\regedit.exe
-
10-07-04, 02:23 #9
Το σφάλμα είναι σαφώς των Windows. Γενικά η ιδέα να έχεις ένα πρωτόκολλο shell που να τρέχει όποιο πρόγραμμα δείχνει ένα URI είναι πραγματικά για γέλια. Προφανώς και η microsoft το ίδιο πιστεύει και για αυτό στο serveice pack 2 το έχει διορθώσει. Ο Mozilla απλά βουλώνει τις τρύπες του λειτουργικού της Microsoft και αυτό φαίνεται και από το γεγονός πως το vulnerability αφορά μόνο τα λειτουργικά της.
Αυτό που πρέπει να κρατήσουμε απ'όλη την ιστορία είναι η υπευθυνότητα των open source developers που έσπευσαν σε μερικές ώρες να βουλώσουν τις τρύπες της microsoft, αντί ας πούμε να περιμένουν από την microsoft να βγάλει patch. Και την ίδια στιγμή η microsoft έχει αφήσει εκτεθυμένους τους χρήστες για παραπάνω από ένα μήνα σε ένα από τα σοβαρότερα exploits[1] και ακόμα δεν έχει βγάλει patch.
[1] http://www.computerworld.com/securit...,94366,00.html
-
10-07-04, 02:28 #10
sandman,
όπως ανάφερα παραπάνω μέσω του Myie2 (ie) δεν μου έκανε καμία μαμακία!
και φυσικά στα παιδιά του Open source δίνω credit γιατί το βρήκαν και το έφιαξαν
-
10-07-04, 02:37 #11
-
10-07-04, 03:37 #12
Αρχικό μήνυμα από sdikr
Αυτό που έκαναν οι developers του ΙΕ και πλέον και του mozilla είναι να βουλώσουν μια ακόμα τρύπα των windows. Ακόμα και αν δεν θες να παραδεχτείς πως είναι σφάλμα ασφαλείας των windows, είναι σίγουρα σφάλμα σχεδιασμού.
-
10-07-04, 13:13 #13Αυτό το λες για να αποδείξεις ότι τα windows είναι ασφαλή;
Παρόμοια Θέματα
-
Οι χάκερς επιτίθενται στον Firefox - εκμετάλλευση κενού ασφαλείας.
Από zouzouni στο φόρουμ ΕιδήσειςΜηνύματα: 167Τελευταίο Μήνυμα: 09-08-06, 11:39 -
Δυό κενά ασφάλειας στον Mozilla Firefox
Από aesir στο φόρουμ ΕιδήσειςΜηνύματα: 0Τελευταίο Μήνυμα: 10-05-05, 12:25
Bookmarks