mboost-dp1

unknown

Firefox fyldt med sikkerhedshuller

- Via Ars Technica - , redigeret af Net_Srak

Ifølge en hacker duo på ToorCon messen, skal der være mindst 30 sikkerhedshuller i Mozillas implementering af Javascript i Firefox, som de kalder et komplet rod der er umuligt at patche.

Hacker duoen ønsker ikke at fortælle Mozilla detaljerne omkring hullet i deres præsentation, eller de andre huller på trods af en appel fra Mozilla samt en dusør på $500.

Hackerne mener at de er i gang med at skabe bedre kommunikationsveje for black hats. (“onde” hackere).

Påstanden om fejl, kommer blot mindre end en uge efter Symantecs halvårlige sikkerhedsopgørelse, hvori Firefox førte an med flest antal fejl fundet og største stigning af fejl i procent, inden for det sidste halve år. Dog var Mozilla hurtigst med at få lukket hullerne i Firefox.

De mange fejl, har fået folk til spøgefuldt at kalde Firefox den næste Internet Explorer.

Opdatering:

Den ene af de to personer, der bekendtgjorde de mange fejl i den måde Firefox håndterer javascripts på, har nu indrømmet at der mest var tale om en joke. Han kan kun bevise en enkelt fejl, der i værste fald kan få Firefox til at gå ned. De 30 andre fejl, er en påstand hans kollega kom med og som han ikke kan bekræfte.





Gå til bund
Gravatar #1 - Calu
3. okt. 2006 10:06
er det så Opasia tid?
jeg må indrømme at jeg ikke har mærket disse problemer mens jeg har brugt Firefox, og med IE var jeg konstant Hijacked..
Gravatar #2 - ZorK
3. okt. 2006 10:07
Jamen dog jamen dog, det var ikke godt. Skulle være jeg skulle skifte til en anden browser, som Opera ? Men har opera de dumme hyperlink-knapper? Neeeej.. Hvad skal man så bruge det til ?

/cry
Gravatar #3 - 0rsted
3. okt. 2006 10:07
Hvorfor syn's jeg det lyder lidt som de folk der konstant siger "jeg har opfundet en evighedsmaskine, men du må ikke vide hvordan den virker"

Ja - naturligvis er der da sikkerhedshuller, men jeg tror ikke de er så slemme som de bliver gjort til her...


Sagen er desuden opdateret
http://developer.mozilla.org/devnews/index.php/200...
Gravatar #4 - Mazon
3. okt. 2006 10:14
http://www.noscript.net - lidt irriterende på nogle sites der includer fra 432 undersites, men klart det værd
Gravatar #5 - Yasw
3. okt. 2006 10:30
Ja endnu en god grund til at køre med JavaScript disabled som default. Det er kun godt der er begyndt at komme mere fokus på det aspekt af websikkerhed.
Gravatar #6 - trylleklovn
3. okt. 2006 10:38
Har diskuteret det med folk rundt omkring.. Så længe de ikke har nogen beviser vil jeg også påstå at jeg kan hacke en default FreeBSD boks, men jeg gider bare ikke fortælle jer hvordan.

De fleste foreslår også at køre med javascript fra, og ellers skulle disse scripts kræve en input fra brugeren for at gøres aktiv.

Det giver ingen mening at han vil stå frem og sige at han kender til nogle sikkerhedshuller og så ikke engang vil have penge for dem. Det er ikke særligt heroisk at gemme dem for offentligheden for the sake of black hats, da deres mål med verden ikke ligefrem er noget der redder internettet og dets brugere.
Gravatar #7 - kastermester
3. okt. 2006 10:49
Selvfølgelig vil der være sikkkerhedshuller, det kommer helt af sig selv når man laver noget så stort som FireFox er.

Det vigtigste er at Mozilla gør alt hvad de kan for at få rettet fejlene hurtigst muligt, og aldrig tror at deres software er fejlfri.
Gravatar #8 - LarsCharmer
3. okt. 2006 10:53
Så længe De ikke vil vise beviserne kan det jo bare være FUT fra et konkurrerende firma. Så længe både den ene og den anden browser har sikkerhedshuller, hvorfor skulle man så ikke sigte efter at overtage dem, der bruger den type der har den største marketsandel(læs IE). Hvis brugerne af en anden mindre brugt browser, er folk der alle er lettere paranoide, hvorfor så overhoved prøve.
Gravatar #9 - fennec
3. okt. 2006 10:56
Det var vel også kun et spørgsmål om tid inde de begyndte at finde fejl i FF. Den er nu ved at være udbredt bland hr. og fru. Jensen, og derfor attraktiv for hackere.

Husk på at denne type hack ikke er intressant at rette mod IT sagkyndige, da de har alle mulige andre sikkerhedsrutiner. Det har Jensen ikke. Derfor var hovedparten af angrebene rettet om IE førhen.

Hele påstanden lyder dog lidt kryptisk, så jeg vil ikke påstå at jeg tror på dem, men jeg er sikker på at vi vil se flere hack rettet mod FF i fremtiden.
Gravatar #10 - pointwood
3. okt. 2006 11:13
Artiklen bør opdateres med det link der er i #3 indlæg!

Da Symantech rapporten også nævnes, så har Mozilla folkene også svaret på den: http://developer.mozilla.org/devnews/index.php/200...

Nej, Firefox er ikke perfekt - det er der ingen software der er, men de bugs der findes i Firefox bliver rettet temmeligt hurtigt.
Gravatar #11 - bugger
3. okt. 2006 11:15
Jeg tror på at de har fundet fejl helt klart, men om det er 30 remote exploits er jeg noget skeptisk overfor, og det er jo som bekendt også kun noget den ene hacker påstod.

Med reference til [url]#3[/url] kan jeg henvise til 3 fejl i javascript implementeringen der er rettet i CVS, men ikke i den offentlige version.

#353249 [Core:JavaScript Engine]-(undisclosed security fix) [All]
https://bugzilla.mozilla.org/show_bug.cgi?id=35324...
CVS Diff

#354924 [Core:JavaScript Engine]-(undisclosed security fix) [All]
https://bugzilla.mozilla.org/show_bug.cgi?id=35492...
CVS Diff

#354945 [Core:JavaScript Engine]-(undisclosed security fix) [All]
https://bugzilla.mozilla.org/show_bug.cgi?id=35494...
CVS Diff
Gravatar #12 - Beorn
3. okt. 2006 11:35
det er vel bare et spørgsmål om at FF nu er blevet så udbredt at det kan betale sig for de onde onde mennesker at interessere sig for det. tror ikke der kan være tvivl om at man ikke kan skabe et komplekst produkt uden at der vil være svagheder som kan udnyttes. det er jo bare et spørgsmål om at produktet er udbredt nok til at folk gider lede efter hullerne. og det er ff nu blevet. tillykke med det.

men godt at se at de gør noget for at rette problemerne hurtigt, men tror det er et spørgsmål om kort tid før at der begynder at komme hijacks til FF.
Gravatar #13 - Simm
3. okt. 2006 11:38
At slå Javascript helt fra, synes jeg er en skam, specielt nu hvor (genfundne) teknologier som f.eks AJAX (Asynchronous Javascript And XML) er ved at slå igennem, som søger at gøre brugerens "oplevelse" på en hjemmeside bedre og mere lig den man finder på ens desktop.

Jeg ved godt alt den slags bloat ikke står til måls med ens ønske om at holde sin computer sikker. Men måske burde man som bruger så overveje om ikke man finde alternativer til de suspekte sites man færdes på. Eller blackliste javascripts fra netop disse sites.
Gravatar #14 - trylleklovn
3. okt. 2006 11:44
#12 Nu skal du ikke få det til at lyde som om Firefox er mere sikkert bare fordi dets brugerskare er mindre. Det er det ældste er mest irrelevante argument fra IE fanboys.
Gravatar #15 - Stig Nygaard
3. okt. 2006 11:44
Altså nu når hackerne fra Toorcon har indrømmet at det mere eller mindre var en joke, burde artiklen så ikke opdateres?

Bortset fra det. Selvfølgelig er der, og vil der fortsat blive fundet, fejl i Firefox. Hvis man skal sammenligne hvor sikkert det er at surfe i forskellige browsere må man vel kigge på hvor længe en fejl er offentlig kendt før den er rettet og i særdeleshed om der i de "sårbare perioder" rent faktisk er nogen der udnytter sikkerhedshullet.

Ingen browser er helt sikker, men jeg føler mig nu fortsat meget mere tryg med Firefox end med IE.
Gravatar #16 - PG
3. okt. 2006 11:51
#5 og #13: NoScript extensionen er jeres ven! - Den en- og disabler JS baseret på domæne hvorfra JS'en udføres, og default er at alt er forbudt. Man kan så enable hvor der er behov og dermed får man det bedste af begge verdener - sikkerhed ude på det åbne net og transparent JS-support hvor man har behov herfor (og har tillid). Selvfølgelig kan tilliden misbruges hvis en af de sites hvor man har tilladt JS bliver kompromitteret...
Gravatar #17 - Modvig
3. okt. 2006 12:45
#1 jeg har det på samme måde, og jeg syntes det er ærgeligt at folk ikke hjælper mozilla lidt istedet, alt de forsøger er sådan set bare at fremme internetudviklingen ved at følge W3C standarden og med deres implanter af WEB2 og de nu endnu længere fremme end IE :)
Gravatar #18 - briped
3. okt. 2006 13:00
Lynx! Det virker! Drop alt det grafisk bras og lad os alle komme "back to the roots".
Gravatar #19 - webwarp
3. okt. 2006 13:26
Hvorn dælen kan denne artikel komme online, var jo allerede længe kendt da den kom på newz, at der var tale om pure opspind.. "umulig at patche" ... yes, lyder allerede troværdigt der.. :S
Gravatar #20 - darkwolfie
3. okt. 2006 13:34
Jeg har været i seng med en pige, men jeg vil ikke fortælle jer hvordan man gør.
Gravatar #21 - ajust
3. okt. 2006 13:44
#20 arh kom nu, du får $500
Gravatar #22 - gensplejs
3. okt. 2006 13:51
20# hvordan gjorde du? udnyttede du et af hendes 30 sikkerheds huller?
Gravatar #23 - Alien
3. okt. 2006 14:12
#22
du mener vel 3 sikkerheds huller...
Gravatar #24 - themuss
3. okt. 2006 14:41
#3 Pffft, jeg har løsningen på alle verdens problemer, men jeg gider ikke dele.
Gravatar #25 - CygnusDK
3. okt. 2006 15:59
Selvom Firefox i teorien kunne have flere sikkerhedshuller end unavngivne proprietære webbrowsere, har den alligevel visse åbenlyse fordele:
1. Den er skrevet i en afart af Open Source, så alle med kendskab til programmering i princippet har muligheden for at kunne påpege uhensigtsmæssige egenskaber ved en bestemt del af koden... Det er også derfor offentligt tilgængelige krypteringsalgoritmer normalt anses for at være de sikreste.
2. Firefox er i modsætning til en unavngiven browser ikke dybt integreret i hele operativsystemet og har ikke direkte kerne-adgang til operativsystemets vitale dele.
- Alene de to årsager er mere end rigelig grund til at jeg ville tage de påståede huller med et gran salt... Jo, sikker software eksisterer ikke, men selv usikkerhed kan gradueres og her vil jeg påstå at FF lægger sig i den sikkerhedsmæssigt høje ende underordnet hvad der findes af sikkerhedshuller...

At rygtet meget hurtigt så viste sig at være et falsum, gør jo kun opfordringen til selvstændig omtanke endnu mere væsentlig :o)
Gravatar #26 - Beorn
3. okt. 2006 17:03
#14 det var absolut ikke sådan ment, jeg bruger selv ff som min primære browser og er meget glad for den. det jeg mente var bare at det er klart at hijackere og spammere går efter IE brugere da det er den mest udbredte browser og det er den hr&fru almindelig bruger benytter 99.9% af tiden.

som flere her har påpeget er ff designet til at være sikre end IE som jo har åbenlyse problemer med at det er implementeret direkte i os'et og dertil kommer de velkendte problemer som windows har i 2k og xp med administrative rettigheder.

men jeg mener stadig at efterhånden som FF markedsandel vokser vil flere og flere begynde at lede efter huller i dens sikkerhed. og jeg tror simpelthen ikke på at de ikke finder nogle. så derfor mener jeg stadig at en hijack vil komme på markedet desværre inden for kort tid.
Gravatar #27 - LarsCharmer
3. okt. 2006 19:43
<slettet da det allerede er beskrevet>
Gravatar #28 - Hubert
3. okt. 2006 20:33
Ja så viste det sig ikke at være sandt alligevel...

Kilde
Gravatar #29 - sKIDROw
4. okt. 2006 04:50
Som en lille sidebemærkning, er det også et sødt lille Microsoft logo de har under Sponsors:

http://www.toorcon.org/2006/sponsors.html

Ikke at jeg tror det er motivet, mangler generelt at se et egentligt motiv udover opmærksomhed?.
Gravatar #30 - Talin
4. okt. 2006 08:29
Alle personer med onde hensigter går selvfølgelig efter der hvor de kan gører mest skade, det siger selv. Tror det er et fåtal mennesker i verdenen som er i stand til at sige om en browser er mere sikker end en anden. De mange exploits, som er fundet og lukket IE, kunne gører at den måske er mere sikker end Mozilla. Igen kan det så værer at Mozilla programmørene netop holder øje med alle de brister der har været i IE, og derfor selv har lukket dem.
Jeg er selv ivrig bruger af begge, og tester også Opera fra tid til anden. Og helt generel er jeg godt tilfreds med både IE(7) og Mozilla.

Eksempel: OpenVMS (komplet OS) er aldrig blevet hacket endnu, og det har sku været ude i rigtig mange år (mere brugt i udlandet end i lille Danmark). Men hvor mange hackere sidder der egentlig og prøver her? Nok ikke ret mange ;)
Gravatar #31 - bugger
4. okt. 2006 13:07
[url]#28[/url]
1. Din post er en gentagelse.
2. Din kilde siger ikke at det er usandt, blot at det kun var den ene hacker der påstod det.
The person who was speaking with me made this claim, and I honestly have no idea if he has them or not.
Gravatar #32 - Taxwars
4. okt. 2006 13:14
Så kan man håbe at alle de der frelste Firefox idioter snart holder kæft med deres evige pis om at man skal bruge deres lamme browser - den meste populærer browser will altid være mest hacket, hvis Firefox er blevet mere populær bliver den også mere hacket.
Gravatar #33 - bugger
4. okt. 2006 14:07
[url]#32[/url]
Hvis vi kun havde en browser ville det være simpelt at ramme alle, så ved at fragmentere http klienterne op i tilnærmelsesvis lige store grupper vil skaderne af ét exploit blive mindre.

Der er dog intet der tyder på at der findes flere huller jo mere udbredt en browser er.

Lige nu er Firefox mindre udbredt end konkurrenten IE, så chancen for at være impliceret i et koordineret angreb er lille, da gevinsten ville være lille ved at fokusere på Firefoxbrugere.

Der er intet magisk over software, men der er eksterne baggrunde for at virkeligheden ser ud som den gør.

Firefox er mere sikker end IE fordi den ikke har så stor en brugerskare.

Jeg er glad for Firefox og finder den bedst når det kommer til praktiske features ifht til konkurrenterne. Tabs, Popup Block, Type & Search, Search Engines og extensions som Adblock, Tor Button og Flashblock for at nævne mine favoritter. Jeg kan blokere Java, JavaScript (jeg kan også nøjes med at slå enkelte JavaScript features fra) og styre hvilke sites jeg vil hente billedfiler fra. Det er en bedre tilgang at fortælle hvorfor du kan lide din browser, end at nedgøre Firefox. Så kommer du altid ud af diskussionen som den store.
Gå til top

Opret dig som bruger i dag

Det er gratis, og du binder dig ikke til noget.

Når du er oprettet som bruger, får du adgang til en lang række af sidens andre muligheder, såsom at udforme siden efter eget ønske og deltage i diskussionerne.

Opret Bruger Login