Tiistai, 3.10.2006
Firefoxissa piilee vakava tietoturvariski
Mischa Spiegelmock ja Andrew Wbeelsoi väittivät ToorCon 2006 -tapahtumassa Firefox-selaimen JavaScript-toteutuksen olevan täysin pielessä. Spiegelmock ja Wbeelsoi näyttivät esityksessään osia Firefoxin kaatamiseen tarvittavasta JavaScript-koodista. Vika koskee kaverusten mukaan Firefoxin Windows-, Mac OS X- ja Linux-versioita. JavaScriptillä Firefoxille voidaan aiheuttaa lukuisia puskurin ylivuototilanteita. "Sen korjaaminen on mahdotonta", totesi Spigelmock.
Mozilla Foundationin tietoturvajohtaja Window Snyder katseli Spiegelmockin ja Wbeelsoin esityksen videolta ja totesi, että vika vaikuttaa todelliselta. "He saattavat esitellä variaatiota vanhasta tietoturvaongelmasta. Tulemme suorittamaan tutkimuksia", Snyder totesi. Hän ei ollut ollenkaan iloinen siitä, että Spiegelmock ja Wbeelsoi antoivat tietoturvaongelmasta mahdollisesti riittävästi tietoja sen hyödyntämiseksi. Samalla kaverusten esitys saattaa kuitenkin antaa Mozillalle riittävästi tietoja ongelman korjaamiseksi. Snyder kuitenkin uumoilee korjaamisen olevan normaalia pikkubugia hankalampaa. "Mikäli vika on JavaScript Virtual Machinessa, kyseessä ei ole nopea korjaus", Snyder sanoi.
Spiegelmock ja Wbeelsoi väittivät tietävänsä kaikkiaan 30 paikkaamatonta Firefoxin haavoittuvuutta. ToorConissa paikan päällä ollut Mozillan edustaja Jesse Ruderman kutsuttiin lavalle yhtä aikaa Spiegelmockin ja Wbeelsoin kanssa. Hän pyysi, että he raportoisivat haavoittuvuuksista Mozillalle virallisia reittejä pitkin. Mozilla maksaa 500 dollaria jokaisesta korjaukseen johtavasta haavoittuvuudesta. Spiegelmock ja Wbeelsoi kuitenkin nauroivat ehdotukselle.
Muita aiheeseen liittyviä uutisia
ke2252, 3.10.2006 18:12:13
Täysin sama on tilanne mac maailmassa, jossa hehkutetaan järjestelmän turvallisuutta. Jos käyttäjiä olisi enemmän, niin kiinnostus myös hakkereiden ja vastaavien joukossa lisääntyisi ja jo olisi haittaohjelma poikineen mac käyttäjien kimpussa.
Itsekin olen pitänyt FF:n selaimia turvallisena vaihtoehtona, mutta kun nyt viimeisen vuoden olen käyttänyt rinta rinnan kahta selainta, niin ongelmia ei ole ollut kummallakaan. Huolehtii vain tietoturvapäivityksistä, virus ja palomuuri softista niin homma on aika selkeää pässinlihaa ;)
Mitä tulee sivujen koodaukseen niin meidän talossa (firmassa) 3 kaveria tekee kaiket päivät www- softaa / sivustoja ja kyllä ne kaikilla selaimilla toimii. Ne jotka kitisee siitä, että sivusto on vaikea tehdä / saada toimimaan IE:llä niin olisiko kyse ammataidon puutteesta? :)
Piparkakku, 3.10.2006 18:28:53
Kyllä, IE:llä saa sivut toimimaan, mutta silloin pitää hypätä aikakoneeseen ja palata takaisin vuodelle 2001. Ainakin minua turhauttaa älyttömästi että yhden selaimen takia pitää nähdä niin hitosti vaivaa, kun voisi esimerkiksi keskittyä tekemään sitä itse sivua.
Kommenttini yltävät +3-tasolle MS-vastaisen allekirjoitukseni takia <3
101010, 4.10.2006 00:42:27
http://it.slashdot.org/article.pl?sid=06/10/03/162...
Eli jatketaan vielä sen "tämän näkemisen" odottelua ihan rauhassa.
http://www.webdevout.net/browser_support_summary.p...
JormaMälli, 4.10.2006 05:28:56
Juurihan se on ammattitaidon puutetta, jos ei osata tehdä sivuja valtaselaimella toimiviksi. Mitä ihmeen muuta se on??? Siis vaikka IE tukis 1% sesti CSS2 niin silti pitäisi sivuntuottajan pystyä väsäämään IE-lle sopivia sivuja, kun se sattuu olemaan valtaselain. Hyvä sivuntuottaja toki osaa tehdä sivut IE-llä toimiviksi.
Sitten hyvin harvoin sivut edes paranevat ylimääräisestä koreilusta ja kikkailusta. Paras on juuri se yksinkertainen. Sitten erikseen mainossivut tehdään usein Flashilla...
kaitsu80, 4.10.2006 09:58:54
JormaMällin juttuja ei nyt pahemmin kannattaisi kommentoida. Kaverilla on tapana vastustaa kaikkea "linux-hippien" touhuja kuten OS:ää, Firefoxia, AMD:tä yms. Ylimielisiä kommentteja taitaa syöltää sektorin lukioiden provoamiseksi jokin muu henkilö kuin Jorman usein referoima "it-asiantuntija". Trollaamisen tarve on kova ja mikäs siinä kun ihmiset trollin pauloihin lankeavat -itse hyvänä esimerkkinä.
olmari, 4.10.2006 06:17:23
Miksei samantien tekisi ihan vain HTML-STANDARDIN mukaisia HTML-sivuja ja CSS-STANDARDIN mukaisia CSS-tyylitiedostoja? Näin kaikki selaimet osaavat näyttää sivut samantyylisinä ilman lisää kikkailua, paitsi IE, se kiva selain joka ei osaa omien jekkujen lisäksikään näyttää monia STANDARDIN mukaisia sivuja oikein...
Sitten erikseen mainossivut tehdään usein Flashilla...
Mjoo no, Flash on monikäyttöinen vehjes, sitäkin voidaan käyttää väärin, myös hyviä toteutuksia näkee joskus.
mnvb, 4.10.2006 09:42:33
Rousku, 4.10.2006 08:27:40
jalinen, 3.10.2006 08:17:22
http://developer.mozilla.org/devnews/index.php/200...
http://weblogs.mozillazine.org/asa/
Jim0, 3.10.2006 23:32:17
Claimed security hole in Firefox "just a joke"
The allegedly critical hole reported yesterday in Firefox's JavaScript implementation has turned out, not surprisingly, to be a hoax. Mischa Spiegelmock, who made the claim at the Toorcon hacker conference, told Mozilla's security chief Window Snyder, "The main purpose of our talk was to be humorous."
jemm, 4.10.2006 15:28:45
-Taisi olla virhe paljastaa, mitä tiedetään. Mitä nyt tehdään?
-Öö... väitetään, että se oli vitsi.. kohun laannuttua juttu unohtuu ja botnettimme voi laajeta rauhassa. Saatiin ainakin paljon mainetta ja mainostuloja tulemalla hetkeksi uutisiin!
Salaliittoteoria päivässä...
miksuh, 4.10.2006 14:15:01
http://www.tietokone.fi/uutta/uutinen.asp?news_id=...
kenu, 5.10.2006 00:10:52
http://mikropc.net/uutiset/index.jsp?categoryId=at...
Tyypillistä teinin sähellystä. Ei anna vakuuttavaa kuvaa konferenssin tasosta.
101010, 5.10.2006 00:43:39
altsi, 4.10.2006 20:09:48
The allegedly critical hole reported yesterday in Firefox's JavaScript implementation has turned out, not surprisingly, to be a hoax. Mischa Spiegelmock, who made the claim at the Toorcon hacker conference, told Mozilla's security chief Window Snyder, "The main purpose of our talk was to be humorous."
kenu, 5.10.2006 00:21:49
http://news.com.com/1606-2_3-6121987.html
pp, 3.10.2006 12:26:08
Ehkä 2.0 korjaa ongelmat. Luultavasti ei.
sepeto, 3.10.2006 14:55:51
kaatuilee välillä muutenkin.
Ehkä 2.0 korjaa ongelmat. Luultavasti ei.
Näistä bugivalituksista tulee ensimmäisenä mieleen, että onko kone ylipäätään vakaa?
Kokeileppa jos pysyy prime95/mprime tortune testillä (100% prossun kuormitus) vakaana yli 10 tuntia. Sen jälkeen joku muistitesteri.
Jos nämä läpäisee, niin kokeileppa firefoxia ilman pluginejä. Aika mahdotonta on tehdä selainta, jos pluginit on perseestä. Ja muutenki flash on vain mainoksia varten,
kudzu, 3.10.2006 16:45:36
Flash ei ehkä ole firefox, mutta firefox on firefox+flash.
ps. Loistokas nimi, Wbeelsoi. Miten ihmeessä tuo lausutaan? Waibelsoi? Wibelsoi? Wibiilsoy?
neko, 4.10.2006 09:23:41
w-ber, 3.10.2006 18:35:23
Tällä hetkellä alla 1.5.0.5 ja TS:n mielipidesivu kaataa selaimen. Teoriassa tuo voi olla jonkin laajennuksen syy, mutta olen kyllä ottanut niitä yksitellen ja ryhmissä pois päältä, eikä ole auttanut.
pp, 3.10.2006 22:26:23
Kokeileppa jos pysyy prime95/mprime tortune testillä (100% prossun kuormitus) vakaana yli 10 tuntia. Sen jälkeen joku muistitesteri.
Jos nämä läpäisee, niin kokeileppa firefoxia ilman pluginejä. Aika mahdotonta on tehdä selainta, jos pluginit on perseestä. Ja muutenki flash on vain mainoksia varten,
Flash on muuten nykyään oleellinen osa nettiä, mm. youtuben videot toimivat flashin avulla. Nuo kaikki pluginit mitä on firefoksille saatavilla ovat semmoista peruskauraa joiden pitäisi toimia kaikilla varteenotettavilla selaimilla moitteettomasti, jopa ilman erillisten pluginien asentamista.
Hirvee hypetys oli silloin kun firefox 1.0 ilmestyi, tyyliin nyt on tullut täydellinen selain joka pesee muut 100-0. Piti sitten minunkin sortua hypeen, mutta tämä on kaukana täydellisestä, ei osaa edes javascriptiä kunnolla. Nyt harkitsen siirtymistä takaisin oopperaan, se muistaa sentään täytetyt formit kun painaa selaimen back-painiketta, ja sen password manager on ylivoimainen. Firefoksista jäisin kaipaamaan lähinnä adblockia.
olmari, 3.10.2006 23:13:08
mtoivo, 3.10.2006 15:07:44
schedler, 3.10.2006 18:47:01
Ylivuoto-ongelma ratkaistiin jo vuonna 1960 (ks. esim. Algol 60). Kohta on 50 vuotta kulunut, eikä asiaa vieläkään oteta tosissaan huomioon. Kehitetään mitä ihmeellisimpiä purkkavirityksiä (mieleen tulee mm. Windowsiin sisällytettävä NX) korjaamatta itse ongelmaa eli tarkastamattomia indeksointeja puskureihin.
Millä muulla insinöörialalla jätetään lähes 50 vuotta vanha toimiva ja hyväksi havaittu ratkaisu hyödyntämättä ja rakennetaan uusia järjestelmiä tietoisena niiden sisältämistä [tietoturva]riskeistä?
weicco, 4.10.2006 06:51:04
http://en.wikipedia.org/wiki/NX_bit
kilotavu, 3.10.2006 20:23:22
jomppa, 4.10.2006 13:55:05
101010, 3.10.2006 15:43:30
Kyse on varsin nerokkaasta huijauksesta. Jos minä väittäisin nähneeni yksisarvisen, ei kukaan voisi todistaa minun olleen väärässä. Mutta tieteellisesti ajateltuna todistustaakka ei olekaan heillä vaan minulla. Sama pätee heihin.
He saivat hurjasti mainetta tuolla tempauksellaan ja maine tietää rahaa. Ikävää että se tapahtui Firefoxin kustannuksella ja vielä ikävämpää on se, että nyt meillä on tuhansia ihmisiä jotka uskovat yksisarvisiin, vaikka mitään todisteita niistä ei olekaan.
kilotavu, 3.10.2006 20:29:11
101010, 3.10.2006 23:18:49
JormaMälli, 3.10.2006 07:54:25
Viimeviikolla kyseinen selain pääsi otsikoihin, koska siitä on löydetty eniten tietoturva-aukkoja vuoden sisällä.
Itse olen aina käyttänyt IE-etä ja yhtään mitään ongelmaa ei ole ollut.
punkki, 3.10.2006 10:19:31
Eli, jos lasketaan vain julkaistujen bugien määrää eri selaimissa, ei lasketa samaa asiaa. Kaupalliset yrittäjät korjaavat bugeja tuotteistaan ilman, että niistä julkaistaan bugiraporttia, OSS ohjelmissa lasketaan taas kaikki.
Bugitonta softaa ei ole, eikä toistaiseksi kummankaan selaimen tietoturvabugeista ole ollut haittaa keskivertotallaajalle kuin huonolla tsägällä.
kaitsu80, 3.10.2006 10:52:35
olmari, 3.10.2006 20:14:09
weicco, 3.10.2006 11:43:17
robsku, 3.10.2006 19:11:09
! HackNBlog: http://salamanteri.homelinux.net/wordpress
sepeto, 3.10.2006 15:05:45
Web suunnittelijat joutuvat taistelemaan monia valideja sivuja erikseen IE:lle toimiviksi.
Muilla selaimilla vastaavaa ei ole. Ne joko tukevat CSS:ää tai eivät.. IE renderöin miten sattuu.
Ongelma vain ei näy normaalikäyttäjälle, koska sivujen tekijät ovat tietoisia, että jos sivu toimii se pitää erikseen kokeilla IE:llä.
Tässä esimerkki sivusta joka kaataa tietyt IE6 versiot. Ongelmaa ei ole vielä analysoitu, mutta lukekaa sourcet, niin huomaatte miten yksinkertaisiin asioihin se voi kaatua.
http://www.ee.oulu.fi/~sta/ie/
Kokeile IE:llä ja jollain muulla selaimella
mnvb, 4.10.2006 10:00:36
IE:n versiona 6.0.2900.2180.xpsp_sp2.
Rousku, 3.10.2006 18:08:03
IE:n formielementit+CSS -yhdistelmä on yleensäkin murheenkryyni. Yleensä apuna on unohtaa kaikki periytyminen ja asettaa tyyli jokaiseen elementtiin luokan avulla. Sottaista koodiahan siitä tulee, mutta minkäs teet...
SlugO, 3.10.2006 02:24:04
punkki, 3.10.2006 02:30:23
lerje, 3.10.2006 10:03:13
punkki, 3.10.2006 10:30:47
http://blog.washingtonpost.com/securityfix/2006/02...
Microsoft luottanee julkisuuteen, joka tulee fixien julkaisun mukana.
Rousku, 3.10.2006 17:59:08
http://www.bloginfosec.com/?p=77