|
Torstai, 28.4.2005 Haavoittuvuus Mozilla-, Firefox-, Netscape- ja Thunderbird-ohjelmissaViestintäviraston tietoturvaloukkauksiin ja niiden ennaltaehkäisyyn keskittyvä CERT-FI-ryhmä varoittaa Firefox- ja Thunderbird-ohjelmistoista löydetystä haavoittuvuudesta, joka liittyy GIF-kuvatiedostojen käsittelyyn. Puskuriylivuotoon perustuva haavoittuvuus ilmenee myös Mozilla- ja Netscape-selainohjelmissa, sillä kaikki neljä ohjelmistoa jakavat saman GIF-tiedostojen käsittelykoodin. Haavoittuvuutta hyväksikäyttämällä hyökkääjän voi olla mahdollista suorittaa kohdejärjestelmässä omia komentojaan.
Lue juttu oma, 28.4.2005 00:00. Lähde: CERT-FI
|
|
ATQ0, 28.4.2005 10:57:19
a) Mozilla-tuotteet (FF ja TB) eivät tapansa mukaan ole distojen paketoinnin piirissä, ts, rpm-pakettia tuoreimmasta - tai edes kohtuullisen tuoreesta - versiosta voi vain uneksia. Käsipeliksi siis menee :-(
b) Käyttäjäkunta haluaa ohjelmansa omalla äidinkielellään ja käytäntö on opettanut, että oss-ohjelmissa lokalisointi lahaa pari minor-versiota perässä - jos käännöstä edes ylipäätänsä on olemassa. "Mukavaa" kun pitää valita joko turvaton mutta käytettävä - tai turvallisempi vieraskielinen.
Eli kaikille niille jotka paukutavat henkseleitä sillä, että "onhan paikka ollut olemassa jo kauan" suosittelen kokeilemaan ohjelmistojen ylläpitoa muille ihmisille kuin itselle - ei-englanninkielentaitoisille vielä ja nimenomaan niin toteutettuna, että saadaan sekä (ei-teknisille, englantia taitamattomille) käyttäjille sekä a) käytettävä että b) tietoturvallinen ympäristö. Lisätään siihen vielä sekaympäristö Win-Linux ja että osa koneista on läppäreitä ;-)
/(ATQ0)
rugueux, 28.4.2005 12:30:47
Muutenkin kannattaa linux-käytössä panostaa toimivaan paketinhallintaan. Ei tarvitse itse seurata päivityksiä ja asennella niitä, kun paketinhallinta kertoo mitä on päivitettävä ja tekee päivityksenkin.
Mihin on kadonnut perinteinen harakointi?
juhehe, 28.4.2005 14:06:16
ftp://ftp.eu.mozilla.org/pub/mozilla.org/thunderbi...
Toinen ihme on ettei tuota suomenkielistä voida julkaista virallisesti, kun se tuolla on ollut jo iät ja ajat (jokin poliittinen/laillinen juttu mättää kuulemma: copyright-tekstin vuosiluku tms.).
101010, 28.4.2005 18:58:12
https://bugzilla.mozilla.org/show_bug.cgi?id=28660...
Samaten fi-fi versio on tarkastettu ja hyväksytty. En tiedä mikä sitten nyt maksaa, mutta mitään estettä fi-fi version julkaisemiselle ei enää pitäisi olla.
----------------------------------------------------
Additional Comment #76 From Tracy Walker 2005-04-27 07:47
The following Thunderbird 1.0.2 locales also pass on Windows: (from links
emailed by MMx)
tr-TR, pt-BR, sv-SE, cs-CZ, da-DK, fi-FI
----------------------------------------------------
daimoni, 28.4.2005 11:49:42
Onko se oikeasti niin vaikeaa?
-- Anonyymi kommentoija
ATQ0, 28.4.2005 13:29:36
/(ATQ0)
juhtolv, 1.5.2005 21:53:06
marttanen, 28.4.2005 16:37:07
Geneeriset työasemat (jos hajoaa/sekoaa nopea korvaus toisella työasemalla),
applikaatiot ja datat palvelinten levyillä joista otetaan varmistus.
Palvelimet kunnollisessa konehuoneessa eikä käyttäjien pöydällä.
Lisäksi koneita joilla evaluoidaan softien toimivuus "businesskriittisesten" applikaatioden kanssa.
Kyllä siihen disaster recoveryyn kannattaa pienessäkin firmassa panostaa.
juhtolv, 1.5.2005 21:46:29
Karitku, 28.4.2005 11:58:24
daimoni, 28.4.2005 12:04:30
-- Anonyymi kommentoija
macro, 28.4.2005 15:28:50
Mutta, totta, jos haluaa muulla kielellä kuin englannilla, niin joutuu käsin asentamaan tai tekemään itse sen (rpm-)paketin.
jopsuli, 28.4.2005 00:03:13
msim, 28.4.2005 00:39:58
janilxx, 28.4.2005 09:10:55
msim, 28.4.2005 17:09:14
matkain, 28.4.2005 07:21:22
Pohjalla pitää olla pitävä OS ja palomuurit pystyssä
arashi, 28.4.2005 00:14:45
Pineapple, 28.4.2005 01:59:29
Me, 28.4.2005 03:36:32
Toki on näitä tapauksia varmasti jo paljon jossa pojat käy asentamassa naapurin tietokoneille firefoxin ja mainostamassa sen paremmuutta.. yhtän sen enempää kertomatta.
Firefoxin kampanjointihan perustui pitkälle turvallisuuden "takaamiseen"...
Itse en kyllä hirveästi tykkää näistä CERT-FI raportoimista aukoista ja muista kun ne yleensä koskevat jo vanhoja ohjelmia.. toki se on hyödyllinen tavallisille ihmiselle mutta kuinka moni tavallinen ihminen edes tietää CERT-FI olemassa olon ja jos tietääkin niin entäs sen mitä se tekee?.
njoo.. eletään pois..
www.granstrom.info
serpentine, 28.4.2005 06:13:41
Itseänikin ottaa päähän kun jatkuvasti saa päivittää. Minua kiinnostaa ohjelman käyttö eikä jatkuvasti imuroida uutta versiota. Ja minkä hiton takia eivät osaa tehdä patcheja vaan pitää imuroida koko hiton paketti uudestaan?
msim, 28.4.2005 17:19:51
teemu22, 28.4.2005 07:27:27
msim, 28.4.2005 02:16:22
mn, 28.4.2005 00:16:53
dustin, 28.4.2005 11:45:54
Ei sitten tuoreempia uutisia sektoriin löydy.
Testaajat käyttää jo 1.0.4 versiota.
rugueux, 28.4.2005 12:32:22
Mihin on kadonnut perinteinen harakointi?
dustin, 28.4.2005 17:08:15
rugueux, 28.4.2005 20:10:56
Mihin on kadonnut perinteinen harakointi?
Sidewinder, 29.4.2005 12:29:51
Jos on jo, kirjoita URL-kenttään (siis osoite-) about:config
Mene kohtaan update_notifications.* ja katso ne kuntoon.
Kohdassa app.update.* on myös paljon valintoja.
teemugi, 28.4.2005 23:19:45
Ainakin eräällä underground sivustolla (minkä nimeä en muista), jossa jaetaan ohjeita tietoturvariskien hyödyntämiseen oli ohjeet kuinka aiheuttaa puskuriylivuoto kyseisten selainten aikaisempiin versioihin.