Luka w Mozilla Firefox

15.02.2007 4:40, Autor: Grzegorz Niemirowski (gniemirowski), Kategoria: News
NewsImage

Michał 'lcamtuf' Zalewski odkrył kolejną dziurę w przeglądarce Mozilla Firefox. Udało mu się to już po raz trzeci w ciągu ostatnich kilku dni. Na jedną z luk podatny okazał się też Internet Explorer.

Dziura występuje w wersjach 2.0.0.1 i 1.5.0.9 a prawdopodobnie też w wielu innych wydanych w ostatnim czasie. Umożliwia atakującemu uzyskanie dostępu do tzw. ciasteczek autoryzacyjnych innych stron i ich modyfikację. Daje to potencjalną możliwość zmiany zachowania i wyglądu tych stron.

Firefox obsługując zapis właściwości location.hostname modelu DOM zezwala na podawanie łańcuchów znaków zawierających bajty o wartości zero. Ponieważ wewnętrznie łańcuchy nie są traktowane jako zakończone zerami (NULL-terminated) prowadzi to do ciekawego zachowania. Normalnie strony pochodzące z jednej domeny nie mają dostępu do ciasteczek stron z innej domeny. Jeśli jednak poda się przykładowo ciąg 'evil.com\x00foo.example.com' Firefox uzna taki adres za należący do domeny 'example.com'. Przy rozwiązywaniu adresu wzięty będzie jednak fragment ograniczony zerem, czyli 'evil.com'. Otwiera to dla stron z domeny 'evil.com' możliwość dostępu do ciasteczek stron z domeny 'example.com'. Ponadto podobna modyfikacja 'document.domain' daje dostęp do okienek lub ramek wyświetlających strony z innych domen a także przesyłanie danych za pomocą XMLHttpRequest.

Przykładowa strona pokazująca działanie luki znajduje się tutaj.


Aktualizacja, 24.02.2007 18:10

Wydano wersje 1.5.0.10 i 2.0.0.2, w których usunięto opisaną dziurę. Dostępne są na stronie Firefoksa.

r   e   k   l   a   m   a

Komentarze (39)  

Avatar
karablak (niezalogowany) | 15.02.2007 5:17#1

Oczywiście po raz kolejny strona musi mieć prawo do wykonywania skryptów java. Wystarczy więc Noscript albo jakieś rozszerzenie do wygodnego zarządzania ciasteczkami jak Cookie Safe i jest się bezpiecznym.
Swoją drogą to gość sobie nieźle zarobił- trzy luki bezpieczeństwa to wypłata 1500$ od Mozilli. Tylko pozazdrościć.

Avatar
Zaxer (niezalogowany) | 15.02.2007 7:37#2

Ciekawe ile mu za odnajdywanie tych luk płaci Microsoft,czyżby w taki sposób ludzie mają się przesiadać na IE7 ??? Ja przesiadam się na Opere tam nie ma luk.

Avatar
Tinku (niezalogowany) | 15.02.2007 7:58#3

i dla tego korzystam z opery:)

Avatar
FF (niezalogowany) | 15.02.2007 8:04#4

Firefox już wszystkich przyzwyczaił że jest dziurawy i to się nie ma szans zmienić ,co chwila będą odkrywane nowe luki i błędy.Dobrze że Mozilla traktuje sprawe poważnie i chyba nawet troche prestiżowo ,wszak miała być taka bezbłędna , i łata wszystko w możliwie jak najkrótszym czasie.

Avatar
Szahin (niezalogowany) | 15.02.2007 8:35#5

Dobrze! Wiecej luk wykrytych = wiecej poprawionych!

Avatar
anonim (niezalogowany) | 15.02.2007 9:05#6

Mnie te dziury nie dotyczą . Mam No Script.
Innym też polecam i gadaninę że "Firefox już wszystkich przyzwyczaił że jest dziurawy" można
sobie pominąć .
Ktoś napisał "przesiadam się na Opere tam nie ma luk"- bo jeszcze ich nie opublikowali - są ma 100% -naiwniacy tylko myślą że ich nie ma.

Avatar
Stefan (niezalogowany) | 15.02.2007 9:17#7

A teraz miodzio, czyli jak userzy FF, będą mówić, że ta dziura to właściwie nie dziura, że szybko ją załatają i jak IE jest zły. :-D Esencja dobreprogramy.com

@Zaxer

Microsoft przecież na swojej stronie umieścił cennik.
5$ za jedną lukę. 10$ za lukę krytyczną w zabezpieczeniach!

Avatar
gumi (niezalogowany) | 15.02.2007 9:20#8

Opera ma zamknięty kod źródłowy i tylko dlatego luki w niej są tak rzadko wykrywane.
Pod względem bezpieczeństwa i wykrywania nowych zagrożeń Firefox jest na pewno bezpieczniejszy! Nad bezpieczeństwem liska czuwa nie tylko fundacja Mozilla ale także cała społeczność. Bardzo dobrze ze udało sie te luki wykryć i mam nadzieje że dosc szybko zostaną załatane (tego można byc prawie pewnym).

Avatar
Mądry (niezalogowany) | 15.02.2007 9:21#9

@ Tinku

Proszę aby dziś normalni ludzie nie kuć li się która przeglądarka lepsza

Avatar
hes (niezalogowany) | 15.02.2007 9:24#10

do "FF" zgadzam się z tobą w zupełności, ale nie podzielam entuzjazmu Szahina - idąc jego tokiem rozumowania uzytkownicy IE i Windy powinni być bardzo szczęśliwi...

Avatar
Guest (niezalogowany) | 15.02.2007 9:44#11

Po wciśnięciu "Click here to begin test" występuje błąd - pewnie serwer proxy odrzuca adres.

Avatar
kodijak (niezalogowany) | 15.02.2007 10:09#12

Na szczęście mam wersję 2.0.0.2 a o niej nic nie ma.

Avatar
anonim (niezalogowany) | 15.02.2007 10:12#13

@Tinku
Korzystam z obu

Avatar
tompot (niezalogowany) | 15.02.2007 10:34#14

@gumi
Możesz powiedzieć na jakiej podstawie twierdzisz, że Firefox jest bezpieczniejszy od Opery. Bo jak na razie to są to tylko wyssane z palca stwierdzenia.

IE też ma zamknięty kod, a ile ma dziur każdy wie. Więc twoje stwierdzenie, że Opera jest mniej bezpieczna jest co najmniej śmieszne.

Ja w Xp-eku używam zawsze Opery. Natomiast w Ubuntu Firefoxa. Nie wiem dlaczego Opera w Xp-eku śmiga dużo szybciej od Lisa a w Ubuntu jest odwrotnie. Coś mi się wydaje, że panowie z Opery olewają linuksowych uzytkowników.

Avatar
scorpio (niezalogowany) | 15.02.2007 10:34#15

kodijak - daj linka do ściągnięcia tej wersji.

Avatar
Sal (niezalogowany) | 15.02.2007 10:41#16

Coś mi firefox zaczyna przypominać inną przeglądarkę jeśli chodzi o ilość błędów.

Avatar
Civril 'at'irc 'dot'pl (niezalogowany) | 15.02.2007 11:09#17

ja korzystam z dodatków m. in. NoScript i czuję się bezpieczny ;)

mam tylko nadzieję że ten przypał z ciasteczkami zostanie szybko usprawniony, bo to daje spore możliwości ataków...

Avatar
Smaky (niezalogowany) | 15.02.2007 11:09#18

Ojej wielkie tam halo, że dwie luki odkryli które i tak zaraz załatają. Po za tym Noscript załatwia sprawę.

Avatar
Gunther (niezalogowany) | 15.02.2007 11:11#19

Opera nie ma luk - buhahaha
Wszystko ma luki. Polityka Opery jest taka, że nie podaje informacji o lukach dopóki nie stworzy łaty.

W FF odpowiednia wtyczka i też jest bezpiecznie. Zresztą, czyż wystarczy ustawić usuwanie ciasteczek po każdej sesji i minimalizujemy (choć nie usuwamy całkowicie niebezpieczeństwa?

Sam używam obu przeglądarek i zawsze dziwię się wojenkami Opera - FF. Obie mają "zady i walety".

Jeszcze brakuje tutaj jakiegoś oszołoma, który powie, że jest bezpieczny bo ma MSIE 7...

Avatar
anonim (niezalogowany) | 15.02.2007 11:14#20

do "tompot"
"Możesz powiedzieć na jakiej podstawie twierdzisz, że Firefox jest bezpieczniejszy od Opery. Bo jak na razie to są to tylko wyssane z palca stwierdzenia."

Dlatego tak twierdze ponieważ kontrole nad FF ma cala spoleczność i jest wieksze prawdopodobieństwo ze uda się taka lukę szybko wykryć. Zamknięty kod Opery niestety to utrudnia a szkoda bo zgadzam sie ze to naprawde szybka przeglądarka.

Avatar
bartek (niezalogowany) | 15.02.2007 11:26#21

Każdy program ma dziury. Firefox staje się popularniejszy, więc i więcej dziur się odkrywa. Gdyby IE miał tylko kilka procent rynku to zapewne byłby najbezpieczniejszą przeglądarką.

Avatar
Tobi (niezalogowany) | 15.02.2007 11:44#22

@scorpio google i pierwszy wynik
http://www.megapliki.pl/plik-2875-mozilla-firefox-2.0.0.2-rc2.html

Jak zwykle standardowe komentarze :/, FF ble, Opera cool&trendy.

Avatar
tompot (niezalogowany) | 15.02.2007 11:53#23

@anonim
Nad IE kontroli nie sprawuje żadna społeczność a dziury znajdowane są co chwilę.

Co do zamkniętego kodu i jego wpływu na bezpieczeństwo to są zarówno głosy za i przeciw.

MacOS też ma zamknięty kod i jest w miarę bezpieczny.

Jak na razie to obiektywne FAKTY przemawiają za Operą, którą Firefox przewyższa i to znacznie pod względem ilości wykrytych dziur.

Avatar
andriusza (niezalogowany) | 15.02.2007 12:03#24

moim zdaniem lepiej wiedzieć, że jest dziura i uważać (wkrótce tak zostanie poprawiona), niż żyć w niewiedzy z tą dziurą...

Avatar
hansatan (niezalogowany) | 15.02.2007 12:11#25

Coraz więcej tych dziur w FF, ale sądzę, że Opera faktycznie jest bezpieczniejsza od FF między innymi dla tego, że jest mniej popularniejsza, ale wg. mnie lepsza pod wieloma względami, jedyny jej minus to brak porządnych wtyczek...

Avatar
Raid (niezalogowany) | 15.02.2007 12:16#26

swoją drogą interesujący jest fakt jak bardzo tragiczni (lub śmieszni) są osobnicy dla których nawet 1 wykryty błąd jest powodem do ogłaszania tragedii międzynarodowej i lana kubła pomyj. nawet nie chcecie wiedzieć ile jeszcze błędów nie zostało wykrytych, nie chcecie nawet wiedzieć ile błędów zawierają inne programy których używacie, nie chcecie wiedzieć ile błędów ma oprogramowanie waszego telefonu i mp3 graja tylko... co to tak naprawdę zmienia? błędy są nieodłącznym składnikiem oprogramowania i będą występować zawsze. po co więc bić pianę i podnosić sobie ciśnienie z powodu faktu, że stało się to co jest nieuniknione? dzisiaj FF, jutro Opera, jutro IE, pojutrze co innego... wyluzujcie!

Avatar
gumi (niezalogowany) | 15.02.2007 12:21#27

do "tompot"
IE jest tak dziurawy ze nie da się ukryć jego luk i wkoncu cos wychodzi na jaw ale tak naprawde nigdy do konca nie mozna czusc sie bezpiecznie na tym sicie. A mac tyle kosztuje ze to juz chyba zobowiazuje do tego aby byl bezpieczny. Zresztą MacOS to inna filozofia niż Windows, apple stosuje najnowoczesniejsze stadnardy czego nie mozna powiedziec o Microsofcie.
Obstaje przy swoim - wole korzystać z FF z siwadomoscią jego niedociagnięć ktore w miare szyko sa poprawiane niż korzystać z Opery o ktorej bezpieczeństwie mozna powiedzieć " czego oczy nie widzą temu sercu nie żal"

Avatar
Andrzej (niezalogowany) | 15.02.2007 12:25#28

Kodijak a skąd ty masz najnowszą stabilną wersjię FF jak takiej nigdzie nie ma.Jest ostatnia z końcówką 01.Testowych nie instaluję

Avatar
Obi-San (niezalogowany) | 15.02.2007 13:56#29

Przyznaję - nasz rodak nieźle się narobił :) Dziury, które w IE zostałyby nie wykryte przez lata, są wykrywane teraz i szybko niszczone. To się liczy - dobra opieka nad oprogramowaniem. Dlaczego w IE to jest źle? Za IE płacę (Windows), a jak płacę to wymagam. Za Firefoxa nie płacę, a dostaję w zamian o wiele więcej, więc wiadomość o tym, że ktoś dba o to oprogramowanie tylko pociesza.

Avatar
Haulin (niezalogowany) | 15.02.2007 15:21#30

Nieważne ile ma dziur - ważne by były szybko łatane.

Avatar
Tinku (niezalogowany) | 15.02.2007 15:27#31

"@ Tinku

Proszę aby dziś normalni ludzie nie kuć li się która przeglądarka lepsza"

A kto powiedział że się będe kłucił...

"@Tinku
Korzystam z obu"

Mam dwa konta na xp na jednym mam firefoxa a na drugim opere ale jednak opere wole... A firefoxa zainstalowałęm bo był popularny ale nie ma tego czego się spodziewałem, wolniejsza, więcej dziur...

Avatar
szpieg_shoguna (niezalogowany) | 15.02.2007 16:07#32

@tompot
MacOS bazuje na *BSD, czyli produkcie, do którego możesz zajrzeć, nie jest to też system wolny od dziur i błędów.

IMHO Opera, a także przeglądarki wykorzystujące KHTML są chwilowo w miarę bezpieczne, ponieważ nie osiągnęły jeszcze krytycznej liczby użytkowników, kiedy ją osiągną coraz więcej ludzi będzie przy nich majstrować i coraz więcej rzeczy będzie wychodzić na światło dzienne.

WG. mnie ważne jest aby producent: 1) informował, że taka to a taka dziura występuje i na co w takich okolicznościach trzeba zwrócić szczególną uwagę aby ustrzec nipożądanych następstw i 2) żeby szybko ją załatał, reszta zależy od użytkownika.

Avatar
pietrasek211 (niezalogowany) | 15.02.2007 17:06#33

co jest najwazniejsze w przegladarkach?
moim zdaniem 1-bezpieczenstwo 2-szybkosc .
wszyscy eksperci są zdania jaki program jest najlepszy i odpowiadają najmiej popularny uzywam opery ma swoje zalety i wady tak samo i firefox. moim zdaniem opera i ff nic sie nie róznią dam tu przykład z czasopisma CHIP z lutego 2007 gdzie jest test przegladarek, (explorera nie bede podsumowywał )chce w tym tescie pominąc ze filtr antyphishingowy gdzie w operze 9.02 jego niema ale juz w wersji 9.1 jest!!!!!!

1-hijacking ff -97 punktów opera -97
2-bezpieczenstwo lokalne-ff-97, opera -97
3-uaktualnienia ff-88 opera-94
czyli w miare sa równe na korzysc opery
nastepnie sredni czas reakcji na wykryte luki ff-1 dzien a opera 3 dni jesli dotyczy niezałatanych luk ff-3 a opera 0, natomiast cała liczba wykrytych luk ff-36 a opera 15 jesli chodzi o szybkosc to minimalnie szybsza jest opera ale te roznice sa niewielkie
PODSUMOWUJĄC
narazie wybieram opere choc kiedys miałem ff dlatego ze jest bezpieczniejsza i to tylko sie liczy ff tez kiedys był bezpieczny ale jest teraz zbyt popularny i dlatego hakerzy znajdują w niej dziury pewnie w operze tez znajdą wtedy przesiąde sie na linuxa i bede miał z głowy tego całego zamieszania. nic nie mam do ff ani do opery ale trzeba myslec głową zanim sie cos bedzie uzywało a pozatym ca ły czas mówicie o zamknietym kodzie opery a co mnie to obchodzi grunt ze nie ma w operze luk i to jest najwazniejsze

Avatar
Joan (niezalogowany) | 15.02.2007 22:39#34

Dyskusja trochę bez sensu, i tak każdy wybierze, co lubi. Ja też używam opery i ff. Opera świetnie spisuje się na 10-letnim kompie, na którym lis zamula, żre pamięć i cyrki odstawia generalnie. Na operze nie mam absolutnie żadnego problemu z wieloma zakładkami, natomiast lis potrafił się zawiesić. Na mocnym lapie mam ff 2.0, bo opera mnie denerwowała, wywalała błędy nawet po porządnym reinstalu i działała wolniej od ff. Nie wiem, od czego to zależy szczerze mówiąc. Takie są moje doświadczenia, nie do polemizowania. Teraz piszę z lisa 1.5 bo lap póki co padł.

Co do bezpieczeństwa > i tak najlepszy jest netscape. Niestety też najbardziej zamulający.

Avatar
Krakoo (niezalogowany) | 15.02.2007 23:02#35

A wystarczy proxy i atak się nie uda. Np. Squid ma zabezpieczenie, które wyświetla w tym wypadku błąd: Błędny znak w nazwie hosta;

Avatar
Jx (niezalogowany) | 16.02.2007 9:55#36

Rozumowanie niektórych fascynatów FF jest faktycznie dziwne. Ma wyłączone połowę rzeczy w przeglądarce (skrypty, flashe, hasła) i jest bezpieczny. To może w ogóle wyłączą całego FF to juz będą bezpieczni na 100%. Cenię sobie obydwie przeglądarki (FF i Opera) ale faktyzcnie trzeba przyznać, że twórcom Opery udało się stworzyć bardziej bezpieczny program. Kwestia wyboru to już sprawa przyzwyczajeń i upodobań. Wypada się cieszyć, że aż tylu wybrało alternatywę (w stosunku do wbudowanego IE).

Pozdrawiam wszystkich użytkowników FF i Opery. A luki są, a jak nie, to napewno się pojawią w następnych wersjach KAŻDEGO programu. Tak już jest jak kod ma powyżej 1000 linii.

Ślepi (nieobiektywni) wyznawcy jakiegoś rozwiązania nie są mile widziani w ŻADNEJ dziedzinie.

Avatar
Pix (niezalogowany) | 16.02.2007 11:25#37

@Jx - :-)
[[Ma wyłączone połowę rzeczy w przeglądarce (skrypty, flashe, hasła) i jest bezpieczny.]] - to tylko jeden z dodatkowych efektów. Najważniejsze to kompletny brak reklam, szybsze wczytywanie stron i łatwiejsza nawigacja na nich.

Fascynatem FF nie jestem, ale jest bardziej konfigurowalny od Opery (najbardziej brak mi MenuEdit w O).

Avatar
tenor (niezalogowany) | 25.02.2007 17:17#38

ff i opera są miodzo

Avatar
N@ti (niezalogowany) | 26.02.2007 15:34#39

ciągle jakieś błędy!!

Dodaj komentarz

Zasady publikowania komentarzy
Autor
Treść
 
Polecamy
Testujemy GALAXY NOTE

Czy to tablet z telefonem?
Test Garmin Forerunner 610

Osobisty asystent treningowy
Testujemy: Manta Smart TV Box

Internet w telewizorze
Huawei E583C

Test przenośnego routera 3G
Top programy
  •  
Top programy ostatnie 7 dni
  •  
Top programy ostatnie 30 dni
  •  
Skanery antywirusowe
skaner av