Eerste lek in Firefox 3.5 ontdekt

firefox

Gepubliceerd: Donderdag 16 juli 2009

Mozilla heeft een eerste lek in haar nieuwste Firefox-browser bevestigd. Versie 3.5 bevat een bug die derden toestaat de computer over te nemen.

Toon volledig artikel

anonymous_118315 op Donderdag 16 Juli 2009 11:24

image

Ook de populaire NoScript add-on voor Firefox voorkomt dat de exploit op de computer kan worden gedraaid. Pfew! Dat is voor mij een zorg minder. :)

Verder is het wel erg irritant. Volgende keer misschien toch iets minder focus op deadlines?

Vincentlaborant op Donderdag 16 Juli 2009 11:33

image

Mozzila had gewoon een keer een SAM (Service as Microsoft) dag. Dat betekent snel releasen in verband met concurrentie, weten dat er een paar bugs in zitten, maar dit op de koop toe nemen.

Anonymous Coward op Donderdag 16 Juli 2009 11:34

image

en dat vind jij een goede ontwikkeling?

Vincentlaborant op Donderdag 16 Juli 2009 11:35

image

Nee dat vind ik niet. Het is alleen een constatering.

Anonymous Coward op Donderdag 16 Juli 2009 11:40

image

Pfew! Dat is voor mij een zorg minder. :)

Bekijk je alle door jou niet veelbezochte sites helemaal zonder script ? Werkt er dan nog wel wat ?

anonymous_118315 op Donderdag 16 Juli 2009 11:48

image

Bekijk je alle door jou niet veelbezochte sites helemaal zonder script?Correct. Soms laat ik vervolgens scripts geheel of gedeeltelijk toe, afhankelijk van een combinatie van gezond verstand, onderbuik gevoel en JBF analyse. ;)

Werkt er dan nog wel wat?Correct. Op uitzonderingen na werkt het goed genoeg.

Ik ben gewoon blij dat NoScript in elk geval een extra barrière opwerpt. Niets is perfect, maar dit helpt mij wel.

Anonymous Coward op Donderdag 16 Juli 2009 11:52

image

Ik werd gek van het genag van dat stuk software.

anonymous_118315 op Donderdag 16 Juli 2009 12:13

image

Ik werd gek van het genag van dat stuk software.Op dat gebied is het inderdaad een ramp. Ik negeer de nag meestal zo lang mogelijk. De sites waar ik vaker kom heb ik goed afgesteld, dus daar valt het wel mee.

kwark op Donderdag 16 Juli 2009 13:13

image

Als noscript gebruiker zie ik wel een probleem dat steeds vaker voorkomt: externe script libraries (zoals op WW googleapis/googlecode).

Mocht ooit zo'n site, mits je die in je whitelist hebt staan om een of andere vage reden, compromised zijn dan biedt noscript ook geen bescherming meer.

anonymous_118315 op Donderdag 16 Juli 2009 13:18

image

Zoals ik eerder al opmerkte: Niets is perfect, maar dit helpt mij wel. Het is in elk geval beter dan het maar negeren.

Ik gebruik Noscipt in hoofdzaak omdat het de mogelijkheid biedt om Java, Flash en Silverlight selectief te blokkeren. Het blokkeren van sripts is voor mij eigenlijk maar bijzaak.

Dat het nu ook helpt bij dit lek is een gunstig bijeffect.

Bolleke op Donderdag 16 Juli 2009 13:48

image zomerhack badge 3

Ik werd gek van het genag van dat stuk software.
Gelukkig maar dat je die meldingen eenvoudig kunt uitzetten dan bij de instellingen van NoScript!

JanW op Donderdag 16 Juli 2009 14:45

image

Je hebt ook YesScript. Misschien is dat dan meer geschikt voor je. (Let wel: YesScript heeft géén focus op veiligheid. Het bied bijvoorbeeld totaal geen bescherming tegen een lek zoals het huidige.)

JanW op Donderdag 16 Juli 2009 14:41

image

Volgende keer misschien toch iets minder focus op deadlines?
Wat mij betreft: Heel graag en zeker niet misschien. :-)

3.5 vind ik zelf, nu met dit lek en in combinatie met andere persoonlijke ergernissen, één van de slechtste updates ooit.

anonymous_119443 op Donderdag 16 Juli 2009 11:33

image

Mozilla heeft een eerste lek in haar nieuwste Firefox-browser bevestigd. Versie 3.5 bevat een bug die derden toestaat de computer over te nemen. Geldt dat overnemen ook voor Mac's en Linux computers?

Anonymous Coward op Donderdag 16 Juli 2009 12:05

image

Een computer overnemen is natuurlijk een prutsterm van jewelste. Wat je kunt doen is willekeurige code uitvoeren. Onder elk modern OS betekent dat dat dit gebeurt met de permissies van de gebruiker die op dat moment het Firefox-proces draait. Ben je in staat om vanuit dat proces een lokale privilege-escalation te doen, dan kun je de computer overnemen. Lukt dat niet, dan kun je onder de account van de betreffende gebruiker code uitvoeren die vanalles en nog wat kan doen.

Het probleem onder Windows is dat veel gebruikers standaard als admin draaien, en je dus geen privilege escalation meer nodig hebt om de PC over te nemen. Hierdoor is het probleem onder Windows in theorie ernstiger dan op platforms waarbij de gebruiker met beperkte rechten werkt.

anonymous_119443 op Donderdag 16 Juli 2009 12:15

image

Een computer overnemen is natuurlijk een prutsterm van jewelste. Daar zijn we het dan over eens.

Anonymous Coward op Donderdag 16 Juli 2009 15:30

image

Het probleem onder Windows is dat veel gebruikers standaard als admin draaien, zoek de verschillen
Het probleem onder Windows was dat veel gebruikers standaard als admin draaiden,

anonymous_118315 op Donderdag 16 Juli 2009 16:52

image

Gezien het marktaandeel van de versie waaronder dat zo 'was', kunnen we stellen dat het nog steeds zo is.

En gezien de hoeveelheid rondzwervende instructies over het uitzetten van UAC kunnen ze vaststellen dat ook in de versie waaronder dat zo 'was', veel mensen gewoon weer standaard admin willen zijn.

Het verschil lijkt me: Punt 1 verbeeldt de realiteit. Punt 2 verbeeldt de droom van Microsoft.

Anonymous Coward op Donderdag 16 Juli 2009 17:01

image

Ik zou willen dat het zo was, maar ik geloof het pas als ik het zie.

Anonymous Coward op Donderdag 16 Juli 2009 12:15

image

Misschien beantwoord dit antwoord van de Mozilla blog site je vraag:
The underlying bug happens on all platforms. The proof-of-concept exploit posted to milw0rm contained a windows-only payload, but it wouldn’t be too hard for someone to graft on Mac and Linux payloads from the Metasploit project and make it cross-platform.



Anonymous Coward op Donderdag 16 Juli 2009 11:34

image

Eerder deze week werd de grootste concurrent van Firefox, Microsoft Internet Explorer, opnieuw getroffen door een lek in het Active X-componentsysteem

Hallo webwereld redactie.
Er zit helemaal geen lek in activex maar in een web office plugin die default bij MS Office XP/2003 gegeinstalleerd wordt.

En verder kun je die Office web plugin met een scriptje (beschikbaar op de site van MS) desnoods uitschakelen.

Vincentlaborant op Donderdag 16 Juli 2009 11:37

image

We weten allemaal dat het niveau van Webwereld af en toe te wensen over laat. Misschien moeten de mensen van de redactie nog een kop extra sterke koffie drinken.

krak op Donderdag 16 Juli 2009 12:32

image

Dus als ze geschreven hadden: Eerder deze week werd de grootste concurrent van Firefox, Microsoft Internet Explorer, opnieuw getroffen door een lek.
Dan was het wel juist geweest. Maar dan klinkt het wel erger.
Ik begrijp dus niet waarom je klaagt.

Voor mij is IE een vergiet. Een gaatje meer of minder maakt niet uit.

Anonymous Coward op Donderdag 16 Juli 2009 13:46

image

Eerder deze week werd de grootste concurrent van Firefox, Microsoft Internet Explorer, opnieuw getroffen door een lek

Zelfs dat is niet juist want als je de web plugin niet hebt dan ben je ook niet vunerable.
Dus als je een standaard MS Office 2007 install hebt of alleen OpenOffice.org dan ben je niet kwetsbaar voor het hier genoemde lek. Pas als je de bewuste plugin installeerd is er een risico. De exploitatie vind wel plaats via IE omdat het een plugin is voor IE.

Het bovenstaand lek in Direfox is bijvoorbeeld wel direct gerelateerd aan Firefox en hebt je automatisch als je FF 3.5 geinstalleerd heb staan.

paulus op Donderdag 16 Juli 2009 11:49

image

Niet echt snel met posten, als dit lek al minstens 4 dagen public known is.

Anonymous Coward op Donderdag 16 Juli 2009 11:51

image

Misschien een opvallend puntje.
De zero day exploit in Firefox is waarschijnlijk ontstaan door dat een (potentieel exploitable) crash bug in de nieuwe javascript engine op bugzilla openstond met daar informatie over hoe de crash te situatie zich voordeed.

Normaal worden potentieel exploitable bugs in Bugzilla ontoeganglijk gemaakt voor derden maar dat was nu niet gebeurd. daardoor was het mogelijk dat een werkende exploit voor deze bug zeer kort na het uitkomen van FF 3.5 publiek gepubliceerd werd op de Milw0rm security site.

eerde op Donderdag 16 Juli 2009 11:55

image

Las net de 'Workaround':

- ga naar 'about:config'
- zoek op 'jit'
- zet 'javascript.options.jit.content' op 'false'

Meer info: http://blog.mozilla.com/security/

Anonymous Coward op Donderdag 16 Juli 2009 12:16

image

Je had ook gewoon het bovenstaand artikel echt kunnen lezen natuurlijk.

anonymous_118315 op Donderdag 16 Juli 2009 12:16

image

Oplossing: JIT-component uitzetten
"De ontwikkelaars van Mozilla werken aan een oplossing. Zodra er een fix is, zal er zo snel mogelijk een Firefox-update worden uitgebracht", meldt Mozilla. Tot die tijd kunnen gebruikers van Firefox 3.5 de exploit omzeilen door de "just-in-time" (JIT) component van TraceMonkey uit te zetten. Dit is te doen door "about:config" te typen in de adresbalk van de browser, dan op "javascript.options.jit.content" te dubbelklikken en de waarde van de sleutel op "false" te zetten. Ook de populaire NoScript add-on voor Firefox voorkomt dat de exploit op de computer kan worden gedraaid.
Staat dus ook in het artikel op Webwereld zelf. :)

Kecko op Donderdag 16 Juli 2009 14:03

image

:) scherp!

Vincentlaborant op Donderdag 16 Juli 2009 14:26

image

Nee gewoon normaal goed lezen zoals het hoort is dat.

JanW op Donderdag 16 Juli 2009 14:36

image

Een workaround waarmee overigens effectief de snelheidswinst m.b.t. JavaScript afhandeling weer op het oude niveau van 3.0.xx gezet wordt. :-)

Een saillant detail dat niet in het artikel van WebWereld gevonden kan worden. ;-)

josh op Donderdag 16 Juli 2009 22:14

image

Terwijl dosprompt en peter koopman hetzelfde zeggen zit er een significant verschil in de beoordeling. Wie kan me dat uitleggen?

JanW op Donderdag 16 Juli 2009 22:24

image

Nieuw hier?

Anonymous Coward op Donderdag 16 Juli 2009 23:43

image

Een negatieve beoordeling is op WW eerder een compliment dat een probleem. Het moderatie systeem van WW is natuurlijk niet serieus te nemen

anonymous_118315 op Donderdag 16 Juli 2009 23:56

image

Maar alleen als je de anderen ziet als idioten en je hier alleen komt om je een beetje uit te leven nietwaar? ;)

anonymous_118315 op Vrijdag 17 Juli 2009 00:00

image

Je kan het score systeem beter zien als een soort Karma systeem. Als je je best doet om zoveel mogelijk mensen tegen je in het harnas te jagen, dan resulteert dat in een lage score.

RvT op Vrijdag 17 Juli 2009 01:00

image

Als je je best doet om de meerderheid tegen je in het harnas te jagen, dan resulteert dat in een lage score.

Kleine correctie. Als ik post: "I love Linux", dan krijg +10. Roep ik "I love Windows", dan krijg ik -10. :)

BlackSheep op Vrijdag 17 Juli 2009 02:17

image

Een tikje voorspelbaar is het allemaal vaak wel ja.
Net als de minnetjes die ik ga krijgen op deze opmerking.

anonymous_118315 op Zaterdag 18 Juli 2009 12:27

image

3 / 5Misschien moet je je glazen bol eens na laten kijken? ;)

Anonymous Coward op Vrijdag 17 Juli 2009 07:33

image

Sommige mensen noemen dat blijkbaar karma

anonymous_118315 op Vrijdag 17 Juli 2009 11:42

image

Klaarblijkelijk lukt het je niet, Windows fans te motiveren om je een plusje te geven. Of dat ligt aan je manier van discuteren laat ik in het midden.

anonymous_118315 op Vrijdag 17 Juli 2009 11:32

image

Dat kan betekenen, dat de meerderheid uit Linux liefhebbers bestaat. Dat Windowsliefhebbers zich graag zo uitdrukken dat het slecht is voor hun karma. Dat Windows liefhebbers zich niet bezig houden met het plus en min systeem van Webwereld. Of, dat we hier te maken hebben met een Calimero waarneming.

Ik heb de indruk dat hier genoeg Windows fans rondhangen. Dus waarom die de minnetjes zouden vangen, puur omdat ze pro-MS zijn, snap ik niet.

Darkling op Vrijdag 17 Juli 2009 06:59

image

Inmiddels is de update uitgebracht.

Anonymous Coward op Vrijdag 17 Juli 2009 07:40

image

http://www.mozilla.org/security/announce/2009/mfsa2009-41.html

anonymous_118315 op Vrijdag 17 Juli 2009 11:44

image

Inderdaad, opgelost. Kan ik NoScript weer wat losser afstellen. :)

anonymous_119443 op Vrijdag 17 Juli 2009 09:16

image

Lekker vlug.

anonymous_119443 op Vrijdag 17 Juli 2009 10:14

image

En nu maar wachten hoe vlug Webwereld is met het verspreiden van dit heugelijke nieuws ;)

Om te kunnen reageren, dient u ingelogd te zijn.

Nieuwsbrief

Ontvang dagelijks een overzicht van het laatste ICT-Nieuws in uw mailbox

Peiling

Loading Poll

Video: World Tech Update: Darpa's robot oorl...

World Tech Update: Darpa's robot oorlogspaard (video)

Verleden nieuws