|
Tiistai, 5.4.2005 Mozilla- ja Firefox-selaimissa tietovuotohaavoittuvuusTietoturvayhtiö Secunia varoittaa Mozilla- ja Firefox-selaimista löytyneestä haavoittuvuudesta, jota hyödyntämällä hyökkääjän voi olla mahdollista saada kohdetietojärjestelmästä käsiinsä arkaluontoisia tietoja. Haavoittuvuus liittyy selaimien JavaScript-toteutukseen, joka tietyssä tilanteessa vuotaa satunnaisia osia dynaamisesta muistista (heap memory). Secunia on julkaissut sivuillaan testin, jolla voi kokeilla oman selaimensa alttiutta ongelmalle.
oma, 5.4.2005 00:08. Lähde: Secunia
|
|
|
Copyright © 1998-2007 - Coredump Oy. ISSN 1458-476X. |
||
explo, 5.4.2005 00:17:24
dustin, 5.4.2005 00:38:17
spaceGoose, 5.4.2005 02:01:58
IE:tä on tähän mennessä kritisoitu kovastikin tietoturva-aukoista, mutta kuinkakohan paljon tietoturva-aukkoja ja koodi virheitä löytyisi Mozilla pohjaisista selaimista ja esim. Applen Safarista jos käyttäjiä ja testaajia olisi yhtä paljon?
Ajattelin vain mainita tämän ennen kun alkaa hirveä Firefox/IE sota. Itse käytän aktiivisesti Firefoxia ja satunnaisesti IE:tä, mutta niin hyvä kun Firefox onkin, ärsyttävää siinä on päivittäisessä käytössä järkyttävä muistin syöminen eikä niinkään tietoturva-aukot, jotka yleensä korjataan ennen kun mitään suurta harmia ehtii tulla.
Kyse ei pitäisi olla siinä, löytyykö jostakin sovelluksesta tietoturva-aukkoja ja kuinka paljon vaan ennemminkin miten nopeasti ne korjataan!! Kukaan ei tee täydellistä koodia eikä pysty tuottamaan kaikkia mahdollisia virhe tilanteita testauksessa. Hyvät sovellukset ja sovelluksen kehittäjät ovat niitä jotka reagoivat havaittuihin virheisiin nopeasti ja ilman sen suurempia tekosyitä ja sormien osoitteluja.
weicco, 5.4.2005 08:33:16
jsusi, 5.4.2005 10:05:40
serpentine, 5.4.2005 11:44:27
Saltsa, 5.4.2005 14:21:36
feenix, 6.4.2005 11:19:44
Puhumattakaan siitä, että jopa eri kääntäjä on joskus aiheuttanut vikoja softissa, nykypäivänä tätä ei sentään juuri tapahdu. Java-puolella kylläkin on varmasti kaikille tuttua se, että softan toimivuus VM:llä X ei ole taattua, vaikka se VM:llä Y toimisikin täydellisesti (tämäkin siis nykyään jo taitaa olla menneen talven lumia).
Ja onhan ne VM:tkin tehdy C:llä monesti, joten jos VM:n päälle saa turvallisen softan, on se VM:kin turvallinen, joten ihan saman voisi tehdä suoraankin C:llä. Ei kieli sinänsä paljoa vaikuta, tekijä on tärkein.
Saltsa, 6.4.2005 13:28:37
spaceGoose, 5.4.2005 20:35:57
Firefoxiinkin alkoi tippua noita tietoturva aukkoja sun muita korjattavia kun käyttäjäkunta alkoi kasvamaan huomattavasti.
robsku, 10.4.2005 13:31:34
serpentine, 5.4.2005 06:23:20
Koskakohan firefoxin tekijät saavat toteutettua jonkinlaisen patch-systeemin. Pari kertaa olen päivittänyt ja aina pitää imuroida koko installointipaketti.
asb, 5.4.2005 09:06:26
Mozilla on vasta nyt saavuttanut sellaisen suosion, että turvallisuusaukkoja etsivät ihmiset (sekä musta- että valkohattuiset) katsovat sen tarpeelliseksi. Se on myös tietoturvafirmoille kustannustehokasta, sillä julkaisemalla Mozillan turvallisuusaukon saa tällä hetkellä paljon enemmän julkisuutta, kuin julkaisemalla IE:n turvallisuusaukon.
havunet, 5.4.2005 08:19:30
Lada, 5.4.2005 10:06:25
robsku, 5.4.2005 09:48:40
AnonCoward, 5.4.2005 11:04:17
Firefox kylläkin kaatui aina joidenkin klikkauksien jälkeen.
matpak, 5.4.2005 03:10:32
Eikös Secunia ennen ole antanut aikaa paikata aukot ennen kuin julkistaa hyväksikäytön esimerkkejä?
kenu, 5.4.2005 19:51:14
http://secunia.com/advisories/14804/
K-Meleonin uusin versio 0.9 löytyy SecurityFocuksen varoituksesta:
http://www.securityfocus.com/bid/12988/info/
Näyttää siltä että nämä olisi korjattu piakkoin julkaistavassa Firefox 1.0.3:ssa, jonka jälkeen K-Meleon-tiimi voi kääntää oman korjatun versionsa.
Wizor, 5.4.2005 06:19:54
Niin wanhaa koodia että exploititkaan ei toimi enää :)
Sonobana, 5.4.2005 08:24:39
Karitku, 5.4.2005 10:41:55
Xemanth, 5.4.2005 09:07:12
Eli Firefoxin buildi 20050124 sisältää jo korjauksen :)
havunet, 6.4.2005 00:14:41
robsku, 5.4.2005 11:00:21
Xemanth, 5.4.2005 09:10:24