>Форум Mozilla Россия http://forum.mozilla-russia.org/index.php >Флейм http://forum.mozilla-russia.org/viewforum.php?id=14 >Нахождение 30 уязвимостей в Firefox оказалось ложью (см. 2 страницу) http://forum.mozilla-russia.org/viewtopic.php?id=12861 |
Entropiou[S] > 02-10-2006 19:30:43 |
Удаленный пользователь может с помощью специально сформированной страницы, содержащей злонамеренный JavaScript код, скомпрометировать целевую систему, сообщили в субботу Миша Шпигельмок (Mish Spiegelmock) и Эндрю Убилсои (Andrew Wbeelsoi) на хакерской конференции ToorCon. Уязвимость затрагивает продукт на платформах Windows, Mac OS X и Linux. Шпигельмок сообщил, что уязвимость является результатом некорректной реализации обработки JavaScript кода в браузере и может позволить злоумышленнику вызвать переполнение стека. Window Snyder, глава отдела безопасности компании Mozilla, после просмотра демонстрации взлома, предположила, что уязвимость может действительно существовать: «То что они описывают, может быть вариантом старой атаки». Шпигельмок и Убилсои в своей демонстрации предоставили достаточно данных, чтобы воспроизвести атаку, считает Snyder, и тем самым подвергли всех пользователей браузера опасности, хотя эти данные смогут помочь разработчику устранить ошибки в коде. Поскольку ошибки содержатся в коде, обрабатывающем JavaScrip, их будет весьма сложно устранить: «Если уязвимость действительно в виртуальной машине JavaScrip, то быстрого исправления не будет». Исследователи заявили, что им известно о 30 уязвимостях в Mozilla Firefox, но они не намерены сообщать данные об ошибках. «Я очень надеюсь, что эти ребята изменят свое решение и все же решат сообщить нам подробности и получить по $500 за каждую уязвимость, вместо того, чтобы использовать эти данные для создания бот сетей» сказал сотрудник компании Mozilla Jesse Ruderman. (c) http://www.securitylab.ru/news/274775.php |
Modex > 02-10-2006 19:49:32 |
Я использую расширение NoScript и разрешаю выполнению яваскриптов только тем сайтам, которым доверяю... остальные идут лесом... и вам советую им воспользоваться в целях уменьшения таких панических мыслей
а разве не за 5 уязвимостей? |
St.MPA3b > 02-10-2006 20:29:55 |
Хм, а сколько же подобных уязвимостей в ослике? |
ego > 02-10-2006 21:46:33 |
Исправления не будет никогда, т. к. никто не знает, что такое JavaScrip |
St.MPA3b > 02-10-2006 21:53:59 |
ego пишет
|
Modex > 02-10-2006 21:55:20 |
Кстати в спонсорах там присутствует Microsoft Действительно этой компании должно быть интересно всё что связано с уязвимостями, правда толку от этого никакого... |
Entropiou[S] > 02-10-2006 22:13:40 |
ego пишет
Ты не первый, кто это заметил - читай третий коммент по ссылке |
ego > 03-10-2006 09:38:37 |
Источник: Mozilla Developer News Речь идет о возможности вызвать отказ в обслуживании (DoS) или крэш Firefox. Неизвестно, существуют ли пресловутые 30 неисправленных уязвимостей или это плод воображения одного из участников конференции. |
LattyF > 03-10-2006 10:54:36 |
Ага, школьники пришли потусоваться. |
Пит Бэнкман > 03-10-2006 12:11:27 |
Вместо того, чтобы помогать развитию хорошей программы, они являются тормозом этого развития Да и вообще, а "был ли мальчик"? Существуют ли эти уязвимости или же это очередной пиар-ход ненавистников ФФ? |
INFOMAN > 03-10-2006 17:37:18 |
Сколько раз уже сообщалось о дырах, способных допустить выполнение левого кода, а оказывалось, что это всего лишь DoS... |
RED > 03-10-2006 17:51:02 |
Каждое действие рождает противодействие. IE имеет просто бешеную популярность - и все знают, какой он дырявый. Вывод: эмпирически вывожу, что количество ошибок в браузере примерно равно удвоению процентной доли на рынке. Другое дело, что тот, у кого есть голова на плечах, все понимает и видит, где реальные угрозы, а где дешевый PR "компаний", занимающихся поиском ошибок. |
Modex > 03-10-2006 17:55:02 |
Ну и пусть орут и привлекают к себе внимание... когда появятся факты публичного использования этих уязвимостей, то патчи не заставят себя ждать... хоть на следующий день могут выпустить, если пофиксят... |
RED > 03-10-2006 18:00:37 |
Modex Причем, хочу, чтобы все обратили на это внимание. Можно долго кричать о какой-нибудь уязвимости, но надо еще ей заразиться. Интернет - это секс. Вы же не будете заниматься сексом, не предохраняясь с незнакомой женщиной? А если и будете, то в случае проблем, винить некого. То же самое и интернет. Есть знакомые сайты (наш, например). Ходите любым браузером, запускайте все подряд. Тут (тьфу-тьфу, не сглазить) вирусы пока никто на подсовывал. |
Modex > 03-10-2006 18:04:13 |
RED |
RED > 03-10-2006 18:09:50 |
Modex |
Modex > 03-10-2006 18:18:14 |
Не надо врать на Addons.Mozilla.org это одно из самых популярных расширений... думаю оно не просто так туда попало хотя как хочешь, дело твоё... кусок хлеба из твоего рта вырывать не буду |
Syzygy > 03-10-2006 18:22:36 |
Modex
то тем ,против кого они использовались будет уже глубоко по барабану, что
|
Modex > 03-10-2006 18:30:08 |
Syzygy P.S.: Все учатся на своих ошибках умные на чужих, тупые на своих... |
Denton > 03-10-2006 18:36:53 |
RED пишет
Кстати да. Эта арена уже достала в осле. Вылечилось только переустановкой виндовса. Уж не знаю в каком там пути в реестре они прописывают. |
Лапоть > 03-10-2006 18:58:40 |
Denton, ради осла винду переставлять? |
Denton > 03-10-2006 19:03:22 |
Лапоть пишет
Я не говорил, что переустанавливал винду из-за осла. Я сказал, что вылечилось с переустановкой винды. Видимо "умельцы" в Acer так умело поставили мне его, что почти каждое приложение ругалось на разные ошибки. Это и стало причиной переустановки. |
ragnaar > 03-10-2006 19:10:10 |
Modex |
Modex > 03-10-2006 19:16:48 |
ragnaar |
Erik > 03-10-2006 20:58:23 |
Загрузил NoScript. Камрад RED - большое тебе человеческое |
mestami > 04-10-2006 13:36:25 |
RED > 04-10-2006 14:00:02 |
Этого и стоило ожидать, много попыток засветиться за счет "поиска" уязвимостей в Firefox, которых просто нет. |
Anonymous > 04-10-2006 14:29:05 |
комментарии Mischa Spiegelmock & Window Snyder : только что саморассосались слухи о конфликте между Debian и Mozilla, теперь это- у MS уже не хватает сил даже на простенькую иллюзию? |
memini > 04-10-2006 14:34:00 |
Anonymous |
Anonymous > 04-10-2006 15:30:06 |
>Ничего, что этой новости уже 2 дня и она висит на предыдущей странице этой ветки? и вообще- чтоб выйти в ноль опровергать слухи надо гораздо тщателнее, чем распускать |
Пит Бэнкман > 04-10-2006 15:30:29 |
Я как-то раз пытался заюзать эксплойт, который "клал" ФФ за счет ошибки в обработке скриптов. Минут 15 думал, почему эксплойт никак не хочет работать: ну, не "падает" Лиса и все тут! Оказалось: настолько я привык к NoScript, что уже даже забыл о его существовании в моей конфигурации ФФ Так что даже когда намеренно хочется на грабли наступить, NoScript спасает
У меня в этом даже и сомнений не было. Особенно если судить по той "напыщенности" , с которой эта информация изливалась от ее "создателя"... |
Modex > 04-10-2006 19:59:45 |
Ну и отлично остается только ждать новых "хакеров" с надуманными уязвимостями Один день не срок? ведь правда... |
RED > 05-10-2006 00:27:10 |
Modex |
Erik > 05-10-2006 00:58:11 |
RED пишет
Я вот смотрю на страничку http://www.w3schools.com/browsers/browsers_stats.asp - у ФФ 27%. Какой информации верить? |
Shutnik > 05-10-2006 02:58:03 |
хех, до этой цифры нам ещё ОЧЕНЬ далеко |
INFOMAN > 05-10-2006 06:17:43 |
Erik, ну так туда по их же словам в основном продвинутые юзеры ходят.
|