Hoofdcategorieën

Firefox 1.5-exploit voor Linux en Mac OS X

Door Thijs Terlouw, donderdag 9 februari 2006 10:44
Bron: TechWeb, views: 19.948

Afgelopen dinsdag is een exploit gepubliceerd die gebruik maakt van een bug in zowel de Linux- als de Mac OS X-versie van Firefox 1.5. De bug is reeds gepatcht in versie 1.5.0.1 van de browser. Hoewel de Windows-versie op dit moment nog veilig is voor de kwaadaardige code, zal ook voor dit platform waarschijnlijk op korte termijn een exploit verschijnen. TechWeb bericht dat code die van de bug gebruikmaakt gepubliceerd is op de Metasploit Project site, een website die regelmatig exploit-modules uitgeeft voor zijn Framework-tool. De exploit bewerkt Firefox' geheugen en hackers kunnen vervolgens hun eigen programma's starten om de computer onder hun controle te krijgen. Gebruikers wordt aangeraden hun Firefox 1.5-browser zo spoedig mogelijk te updaten.

Firefox 1.5 logoGeluk voor sommige gebruikers is dat de exploit bijna een gigabyte geheugen nodig heeft. Hierdoor zal de code op sommige systemen slecht of niet functioneren. Mozilla classificeert de bug sinds het vrijgeven van de code als 'critical' in plaats van 'moderate'. Volgens Mozilla-criticus Aviv Raff probeert Mozilla het gevaar te bagatelliseren. Mozilla noemt memory-corruption bugs pas kritiek als er daadwerkelijk exploitcode voor een bug in omloop is, aldus Raff. De criticus vindt dat de bug gelijk een kritieke status had moeten krijgen, niet pas nadat er een exploit voor verschenen was. Mozilla gaf te kennen dat de bug is geïntroduceerd bij de werkzaamheden voor versie 1.5. Eerdere versies van de browser zijn dus niet kwetsbaar. Versie 1.5.0.1 kan via de meuktracker worden gedownload.

Volgende 12:06
Vorige 10:25

Reacties

«  1  2  »

Voordat iedereen over elkaar struikelt met "zie je wel, bij mozilla / linux / mac komen ook bugs voor":

IN ALLE PROGRAMMA'S komen bugs voor!

Kijk zelfs naar miljardenprojecten zoals bij NASA, zelfs daar gaat het wel eens fout! De vraag is alleen hoe snel ze het fixen, en zo te horen is dit vrij snel gebeurd!

@Cubefanatic:
De bug is reeds gepatcht in versie 1.5.0.1 van de browser.
@G33R7:
Ik ben pro-MS, dat wil niet zeggen dat ik anti-anders ben... Bij dit soort sneue opmerkingen bij MS zou ik dit ook kunnen plaatsen.


Dan moet je er wel een definitie van 'meteen' bij geven. De bug werd op 1 januari al gemeld, das toch meer dan een maand geleden.
Volgens Mozilla-criticus Avi Raff probeert Mozilla het gevaar te bagatelliseren. Mozilla noemt memory-corruption bugs pas kritiek als er daadwerkelijk exploitcode voor een bug in omloop is, aldus Raff. De criticus vindt dat de bug gelijk een kritieke status had moeten krijgen, niet pas nadat er een exploit voor verschenen was.
En noem nou eens precies de verschillen tussen de bedrijfjes uit Redmond waar jij het over hebt en deze stelling.

zo'n reactie zie je nou nooit als en een bug voor internet explorer is gevonden.

bij firefox word er altijd een smoes verzonnen.

Nee, want bij IE zou ie dan nog niet gedicht zijn ;) Pas een paar weken na het openbaar worden van de exploit kun je de dinsdag erna een patch in Windows Update vinden :P

Dan komt dat omdat redmond zich aan contracten moet houden. jammer dan, geen reden om het slecht te noemen.

Een smoes? Het gaat er niet om OF er sprake van een bug is - daar is iedereen van overtuigd, het gaat alleen om de discussie of het een 'moderate' of 'critical' bug is. Het ding is allang gepatched en is via de automagische updatefunctie van Firefox al aangeboden aan de gebruiker.

Kom daar maar eens om bij Internet Explorer, waar zelfs highly critical bugs uit 2003 nog openstaan.

jouw "voorbeeld" heeft al lang een oplossing. Beetje gezocht om zo te punt te maken. Maar kennelijk is dat nodig als argumenten ontbreken.

bij firefox word er altijd een smoes verzonnen.
Hoezo smoes?
De laatste stable versie van Firefox bevat de fix toch al?

miljardenprojecten zoals bij NASA
Nou heeft de NASA nog nooit een ongeval gehad door fouten in software. (Wel door foute rubberringen en afbrekend piepschuim, maar daar gaat het niet over.)

Ik meen van wel, daar is eens een keer iets goed fout gegaan omdat ze een punt hadden verward met een komma in een getal.

hier

http://en.wikipedia.org/w...are_engineering_disasters

vind je er enkele (in de bovenliggende categorie nog enkele mbt engineering in het algemeen)

en volgens mij is er ook al iets misgegaan doordat medewerkers verschillende maateenheden gebruikten in software.

Ik dacht dat men de eerste Ariane 5 raket heeft moeten laten exploderen omdat de software "hing" Ze hadden namelijk de code voor de Ariane 4 gebruikt en zagen daarbij over het hoofd dat de "input data" wel eens "out of range" kon zijn vanwege de andere specificaties van de raket. Was een hele dure grap. Zie ook:

http://www.cas.mcmaster.c...ports/Ariane5/Ariane5.htm

Volkomen waar en voldoende publiekelijk bekend, maar dat is geen NASA.Afgezien van deze ene blunder heeft ESA een veel betere reputatie dan NASA.

Ik zeg ook niets over de ESA, hun track record zegt genoeg. Ik antwoordde op deze zin:

"Kijk zelfs naar miljardenprojecten zoals bij NASA, zelfs daar gaat het wel eens fout!"

Daar heeft hij volkomen gelijk in.

Groet, Saffi

Tuurlijk zeg je wat over ESA.
De Ariane 5 is nl door ESA gemaakt en NIET door NASA.
schoenmaker ......

dus het is niet altijd goed als je 2gig geheugen hebt :Y)

Waarom worden bugs gepost die reeds zijn opgelost :?

Ieder stuk software bevat bugs en ik ben van mening dat ze pas duidelijk op nieuwssites moeten komen als er nog geen oplossing voor is. Als in de laatste versie van de software het gewoon is opgelost, wat is dan het probleem?

Zeker bij firefox 1.5 die automatisch geupdate zou moeten worden.

Omdat er nu een exploit voor beschikbaar is. Mensen moeten dan snel de update installeren en velen doen dat pas als ze ook daadwerkelijk gevaar lopen.

Verschillende belangrijke wormen maakten ook gebruik van gepatchede bugs in windows/explorer .... dus de vraag of een bug gepatched is, is geen reden om aan te nemen dat hij geen schade aan zou kunnen richten ....

Ik denk echter wel dat deze bug weinig invloed zal hebben, omdat het wel behoorlijk afhankelijk is van één specifieke versie en de versie's van firefox elkaar snel opvolgen en veel gebruikers ook vaker zullen updaten of gewoon verschillende versies draaien en het dus een minder risico is als deze exploit zich richt op een klein deel van de hele doelgroep

Waarom worden bugs gepost die reeds zijn opgelost :?
Ik ben anders wel blij met deze nieuwsposting. Ik zat nog op Firefox 1.07 en werd er zo aan herinnerd dat ik daar nog iets aan moest doen :+

die bug zat in versie 1.5 ;-) voorgaande versies (1.07 included) hebben er volgens het artikel geen last van

Die automatische update werkt hier niet. :(

En kritieke bugs moeten altijd openbaar gemaakt worden, zeker als er een patch voor is. Dan wordt er misschien wel gepatched. Als men niets hoort weet men tenslotte gewoon van niets.

@Pietje Puk:
Waarschijnlijk heb je een beta van Firefox 1.5 gebruikt voordat je de final ging gebruiken. Ergens op de site van Mozilla staat dat de auto-upgrade dan is uitgeschakeld. Die is met een kleine aanpassing (ik dacht in about:config) weer te enablen.

Help->Check for updates gaat wat sneller dan de meuktracker :) Zo gepiept.

Onder Linux moet dat trouwens wel als root (behalve als FF in je homedir staat natuurlijk).

Eventjes gecheckt, maar het bij mij zelden gebruikte firefox was al bij versie 1.5.0.1. Na het lezen van de Symantec's website werd me duidelijk dat alleen de Linux en de Mac osx versies gepatcht zijn, de windows uitvoering staat nog open. De kop boven dit artikel is dus niet helemaal compleet en kan windows gebruikers een vals gevoel van veiligheid geven.
Een betere kop zou zijn "exploit voor Linux en Mac OS X gepatcht, windows volgt binnenkort."

Tsja, beetje dakloos. Een tijd terug kreeg ik de melding dat 1.5.0.1 uit was. Klikkerdeklik en klaar. Kan me niet voorstellen dat veel mensen hier nog last van hebben aangezien de automatische update standaard aan staat.

.. .en tot zover het fabeltje dat crackers alleen achter IE/windows aan gaan omdat dat meer gebruikt zou zijn.

Verbaast me niet.

Omdat mensen die bijv. Firefox gebruiken vaker tweakers zijn en dus ook vaak een behoorlijk systeem en behoorlijke internet verbinding hebben. De PC's die men met deze bug onder controle zouden kunnen krijgen zijn de echte "pimp" bakken.

Geluk voor sommige gebruikers is dat de exploit bijna een gigabyte geheugen nodig heeft. Hierdoor zal de code op sommige systemen slecht of niet functioneren.
Volgens mij hebben de meeste systemen tegenwoordig nog max 512 mB geheugen aan boord. Meer dan een gieg zie je over het algemeen niet bij huis-tuin-en-keuken-gebruikers.

Je hebt nog steeds je swap space. (virtueel geheugen)

Geheugen != RAM chips.

Geheugen is incluis je virtual memory - en daar heb je vaak best veel van. De standaard "next-next-finish" install van windows zal op je 512MB systeem zorgen voor een swapfile van rond de 700MB, zodat je totaal al meer dan 1 GB beschikbaar zult hebben.
«  1  2  »

Op dit item kan niet meer gereageerd worden.

Volgende 12:06
Vorige 10:25
VNU Media logo Hosted by True

© 1998 - 2009 Tweakers.net - Alle rechten voorbehouden - Uw Privacy - Algemene Voorwaarden

Uitgever van: