Mozilla heeft toegegeven dat een recent ontdekt browserlek in Firefox niet alleen via een bug in Internet Explorer misbruikt kan worden. De opensourcebrowser blijkt ook zelf niet goed om te gaan met uri's, ondanks een update die het gat moest dichten.
Aanvankelijk kreeg Microsoft de wind van voren, omdat Internet Explorer links die beginnen met 'firefoxurl://' ongecontroleerd zou doorsturen. Wanneer een gebruiker een gemanipuleerde link aanklikt, wordt in de uri verborgen javascript-code zonder enige verificatie van Internet Explorer verzonden naar Firefox en daar uitgevoerd. Uit nadere analyse van onder andere beveiligingsonderzoeker Jesper Johansson blijkt dat een aanval met gemanipuleerde uri's ook binnen Firefox zelf mogelijk is. De bug blijkt ook nog aanwezig in de onlangs uitgebrachte versie 2.0.0.5, zo geeft Mozilla-beveiligingsbaas Window Snyder toe. Het opensourcebedrijf belooft beterschap en zegt het lek diepgaand te zullen analyseren. Kern van het Firefox-lek zou de manier zijn waarop de browser aanhalingstekens in een uri filtert. Mozilla's bladerprogramma zou dit niet in alle gevallen correct doen, waardoor het mogelijk is om kwaadaardige code op een pc uit te voeren. Een nieuwe release van Firefox moet het probleem definitief en fundamenteel gaan oplossen.