Bezpečnostní aktualizace Mozilla Firefox a Thunderbird

Tomáš Ehrlich, 28. únor 2007 20:46 2 komentářů
Rubriky: Security

Mozilla
Pro uživatele operačního systému Windows, Linux a Mac OS, kteří používají internetový prohlížeč Mozilla Firefox nebo poštovní klient Mozilla Thunderbird, byla vydána bezpečnostní aktualizace. Použití opravného balíčku se silně doporučuje, protože opravuje několik známých zranitelných míst. Jedná se především o chyby, které se dají zneužít pomocí JavaScriptu na stránkách útočníka. Jedna z nich způsobuje pomocí přetečení paměti programu pád prohlížeče.

Mike Schroepfer, viceprezident společnosti Mozilla, uvedl pro CNET: "Tato aktualizace opravuje zranitelnost přes location.hostname a další chyby narušující bezpečnost a stabilitu aplikace." Jedná se především o chyby, které se dají zneužít pomocí JavaScriptu na stránkách útočníka. Jedna z nich způsobuje pomocí přetečení paměti programu pád prohlížeče. Tato chyba trápila především uživatele, kteří používají JavaScript v emailech. Mozilla to však stále silně nedoporučuje, protože to nabízí spoustu možností k útoku.

Druhá zranitelnost přes location.hostname dovoluje útočníkovi měnit nebo nastavovat cookies uživatele dle potřeby. Tuto závažnou chybu objevil polský "morální" hacker Michal Zalewski. Uvedl, že chyba se objevuje v posledních verzích těchto volně šiřitelných programů i v prohlížeči MS IE 7. V cookies jsou uložena přístupová hesla a nastavení některých internetových stránek. Kromě dané informace (např. uložené heslo) obsahují také informaci, ke které stránce patří (kdo dané cookie používá). Pomocí výše uvedené chyby lze změnit vlastníka cookies na útočníkův web. Jak dále uvedl v Bugzille Zalewski, pomocí tohoto triku získá útočník přístup k informacím obsaženým v cookies. Také může zjistit, jak funguje internetová stránka, která původně cookies vlastnila. Je tedy narušena bezpečnost uživatele i internetových stránek, které uživatel navštěvuje.

Bez aktualizace lze bezpečnost zvýšit zakázáním Javascriptu v nastavení programu nebo instalováním rozšíření No-script. To zakáže spouštění skriptů internetových stránek. Podle Zalewského toto zablokování chrání také před mnoha dalšími útoky.

"Díky práci našich přispěvatelů jsme schopni řešit tyto problémy velmi rychle a minimalizovat tak bezpečnostní rizika uživatelů", uvedl Schroepfer.

Oprava výše uvedených bezpečnostních chyb byla provedena během několika hodin po nahlášení. Aktualizace však byla vydána teprve během minulého týdne, protože Mozilla většinou vydává opravné balíky, které opravují hned několik chyb.

Uživatelé mohou aktualizovat své aplikace pomocí položky "Zkontrolovat aktualizace" v menu nápovědy nebo pomocí služby automatické aktualizace, kterou je možno aktivovat v nastavení programu. Aktualizace je také možno stáhnout na GetFirefox.com a GetThunderbird.com. Opravné balíčky jsou dostupné pro Mozilla Thunderbird a Mozilla Firefox verze 1.5.0.10 a pro Mozilla Firefox verze 2.0.0.2.

Zdroj:
Known Vulnerabilities in Mozilla Products


Komentáře

oneless #1
oneless 28. únor 2007 22:43

Jen taková drobnost - Zalewski vs Zalewsky - a) je správně. Po opravě můj komentář s klidným svědomím smažte, díkk ;}

Radim Hasalík #2
Radim Hasalík 01. březen 2007 00:44

Hacker je z Polska, takže se píše jako Michal Zalewski.

RSS 

Komentujeme

Biometrie podle mozku

Pavel Houser , 29. březen 2017 10:00
Pavel Houser

Budou na bankomatech jakási sluchátka pro čtení EEG? Palaniappan Ramaswamy se ve své vědecké práci i...

Více






RSS 

Zprávičky

ČR se v únoru posunula mezi méně bezpečné země

Pavel Houser , 29. březen 2017 11:00

Nejrozšířenější malwarovou rodinou byl v únoru ve světe i v ČR botnet Kelihos. ...

Více 0 komentářů

Musk založil firmu pro propojení lidských mozků s počítači

ČTK , 29. březen 2017 09:30

Neuralink chce vyvíjet mozkové implantáty, které budou přidávat lidem umělou inteligenci.

...

Více 0 komentářů

Váhový software vyžaduje certifikace

Pavel Houser , 29. březen 2017 09:00

Pokladní software myCASH společnosti Kvados uspěl....

Více 0 komentářů

Starší zprávičky

DDoS útoky zločincům v průměru vynášejí

Pavel Houser , 29. březen 2017 08:00

Provedení DDoS útoku stojí pouze 7 dolarů za hodinu (175 Kč), přičemž postižená firma může přijít o ...

Více 0 komentářů

Český prezident měl prý v počítači dětskou pornografii

ČTK , 29. březen 2017 07:00

Pražský hrad se v případě dětské pornografie, kterou podle prezidenta Miloše Zemana někdo nainstalov...

Více 2 komentářů

Vloni bylo pravidelně na internetu 77 % Čechů

ITBiz.cz , 28. březen 2017 17:00

V roce 2016 používalo internet 6,7 miliónu obyvatel České republiky starších 16 let, tj. 76,5 %. Ve ...

Více 0 komentářů

Microsoft v Evropě investoval do datových center tři miliardy USD

ČTK , 28. březen 2017 15:30

Americká softwarová firma Microsoft investovala v Evropě do datových center a další infrastruktury, ...

Více 0 komentářů