Mozilla heeft de dinsdag geïntroduceerde nieuwe versie van Firefox alweer offline gehaald, vanwege een beveiligingsprobleem. De browsermaker belooft donderdag een gepatchte versie te uploaden. De Android-versie is al gepatcht.
De kwetsbaarheid die Mozilla heeft doen besluiten om Firefox 16 offline te halen, maakte het mogelijk voor kwaadwillende sites om te achterhalen welke url's zijn bezocht. Bovendien kunnen kwaadwillenden 'toegang krijgen tot de url en de url-parameters', schrijft de beveiligingscoördinator van Mozilla. Wat daarmee precies wordt bedoeld, is onduidelijk.
Huidige gebruikers van Firefox 16 worden niet automatisch gedowngraded, maar kunnen dat desgewenst wel handmatig doen. Bovendien krijgen ze automatisch een gepatchte versie zodra die beschikbaar is. Firefox hoopt die versie donderdag nog te kunnen uitrollen. Overigens is Firefox 16 nog wel te downloaden op een pagina met gelokaliseerde Firefox-versies. De Android-versie van Firefox was ook getroffen, maar is inmiddels al voorzien van een update.
Firefox 16 werd dinsdag uitgerold en biedt onder andere betere developertools en de mogelijkheid om webapps te 'installeren'. De Android-versie heeft daarnaast een leesbaarheidsmodus gekregen, waarbij onnodige interface-elementen van websites worden weggehaald, waardoor de tekst beter leesbaar is.
[Reactie gewijzigd door Coyote76 op donderdag 11 oktober 2012 13:08]
[Reactie gewijzigd door Mitsuko op donderdag 11 oktober 2012 18:04]
Voor bedrijven is er dan ook de Firefox Extended Support Release (ESR) die minder vaak geupdate wordt.Eigenlijk telaat, maar FX wil op termijn hun updates door middel van een service te pushen (zonder interactie van de gebruiker). Ik weet niet of dat echt een goed idee is voor een bedrijf dat elke release binnen de 14 dagen moet voorzien van een update, veelal vanwege een security bug.
Het is niet heel ongebruikelijk dat het fixen van een bug weer een nieuwe introduceert. Ook kan het zijn dat de opzet van de code zo wordt omgegooid om nieuwe features mogelijk te maken, waarbij je ook weer het risico loopt dat bestaande funcionaliteit breekt.Los eerst eens alle andere bugs op alvorens aan bestaande functies te zitten prutsen
[Reactie gewijzigd door .oisyn op donderdag 11 oktober 2012 11:41]
Als je het niet zekerweet moet je mening niet als feiten formuleren. Microsoft had dezelfde week (de vrijdag) al de patch uitgebracht. Daarnaast is het lekker makkelijk om een oud feit (eigen standaarden en slechte beveiligen), na jaren nog te hanteren op Internet Explorer. Dit is tweakers.net en geen nu.nl of 9gag.com.Als er ergens schering en inslag is met beveiligingsproblemen is het juist IE wel. Die staat er zelfs berucht om, plus die narigheid met eigen standaarden. Goed, 't is niet zo'n gedrocht als IE 6 meer, maar dat is vooral aan Mozilla te danken.
Mozilla patcht het probleem trouwens dezelfde week nog, terwijl Microsoft het eerst lekker laat zitten omdat ze een vaste patchdag hebben.
[Reactie gewijzigd door vali op donderdag 11 oktober 2012 11:46]
Dat IE goed is in 1 trucje, bewijst niet dat het veiliger is dan welke browser dan ook.Uit meerdere testen is zelfs naar boven gekomen dat Ie9/10 sinds de laatste paar patches veiliger is dan iedere browser da ook
Unsafe JavaScript attempt to access frame with URL https://twitter.com/***/lists from frame with URL http://www.businessinfo.c..._did_last_summer/poc.html. Domains, protocols and ports must match.
[Reactie gewijzigd door .oisyn op donderdag 11 oktober 2012 10:46]
Qua beveiligingsproblemen is dit wel een beetje een scheet in een vuilniszak. Ik voel in elk geval nog geen dringende behoefte om te downgraden....voor kwaadwillende sites om te achterhalen welke url's zijn bezocht.
[Reactie gewijzigd door pkoopmanpk op donderdag 11 oktober 2012 22:03]
[Reactie gewijzigd door Petervanakelyen op donderdag 11 oktober 2012 10:32]
Het lijkt me dat daarmee de parameters worden bedoelt die meegegeven kunnen worden in een URL. Voorbeeld: http://www.test.nl/index.php?test=1&token=83bca979&voorbeeld=ja.Bovendien kunnen kwaadwillenden 'toegang krijgen tot de url en de url-parameters', schrijft de beveiligingscoördinator van Mozilla. Wat daarmee precies wordt bedoeld, is onduidelijk.
[Reactie gewijzigd door Bux666 op donderdag 11 oktober 2012 12:46]
[Reactie gewijzigd door .oisyn op donderdag 11 oktober 2012 10:50]
Op dit item kan niet meer gereageerd worden.
Populair: Asus Samsung Websites en communities Mobiele telefoons Laptops Sony Games Microsoft Consoles Microsoft Xbox One
© 1998 - 2013 Tweakers.net B.V. Contact Over Tweakers Jouw privacy Algemene voorwaarden Cookies
Tweakers wordt uitgegeven door De Persgroep en wordt gehost door True