Poważna luka w Firefoksie 3.5

  • Home
  • /
  • Blog
  • /
  • Poważna luka w Firefoksie 3.5

Data: 15 lipca, 2009

Mozilla potwierdziła poważny błąd dotyczący bezpieczeństwa programu Firefox 3.5, opublikowany wczoraj w serwisie Milw0rm.

Błąd dotyczy nowego optymalizatora JavaScript TraceMonkey i polega na nieprawidłowym przetwarzaniu elementów zawierających kod języka HTML doprowadzając do możliwości wykonania dowolnego kodu na maszynie ofiary.

Tymczasowym rozwiązaniem jest wyłączenie optymalizatora poprzez zmianę wartości javascript.options.jit.content typu bool na false w zaawansowanych ustawieniach dostępnych pod adresem about:config.

Mozilla już podjęła kroki dążące do naprawy znalezionego błędu i udostępni poprawkę gdy tylko prace zostaną nad nią zostaną zakończone.

Aktualizacja/Uzupełnienie:

W serwisie Milw0rm upubliczniony został pierwszy exploit wykorzystujący opisaną wyżej lukę. Niebezpieczny kod uruchamia się na systemie Windows, a jego działanie ogranicza się do uruchomienia kalkulatora. Znane są także dokładniejsze informacje nt. przyczyny problemu, którą jest przepełnienie bufora występujące podczas przetwarzania spreparowanych znaczników Font.

Źródło aktualizacji: heise online

Podobne wpisy

Twój adres email nie zostanie opublikowany. Wymagane pola są oznaczone


  1. marcinsud pisze:

    Czy Firefox 3.5.1 tez posiada ta lukę?

      1. Zbigniew Braniecki pisze:

        vries: mozesz powiedziec na jakiej podstawie tak uwazasz?

        Z tego co wiem Firefox 3.5.1 wlasnie ja lata…

        1. vries pisze:

          O bugu dowiedziałem się wczoraj i jeśli już coś go załatało to jest to dla mnie nowość.

        2. Zbigniew Braniecki pisze:

          Firefox 3.5.1 zostanie wydany prawdopodobnie jutro i łata tę lukę.

        3. mby7930 pisze:

          I to mi się najbardziej podoba w Firefoxie: wysoka jakość mimo bezpłatności.

  2. jellonek pisze:

    warto nadmienić że problem nie dotyczy 64bit wersji przeglądarki jak i innych niz x86 architektur bo… nie mają one zaimplementowanego TraceMonkey 😉

    1. pjure efil pisze:

      dotyczy, bo na x86_64 da się uruchomić wersje x86.

      1. Ale czy wersja x86 uruchomiona na platformie x86_64 nagle w magiczny sposób staje się wersją 64-bit?

        1. Zanim odpowiecie, nauczcie się czytać:
          "problem nie dotyczy 64bit wersji przeglądarki", a nie "problem nie dotyczy komputerów 64-bitowych"

        2. jellonek pisze:

          dos: Tor zrozumial – to pjuer efil nie zrozumial…

        3. Wygląda na to, że dos sam powinien skorzystać ze swojej rady. 😉

      2. tomek pisze:

        jellonkowi nie chodziło o uruchamianie 32 bitowej wersji na 64 bitowym systemie (wtedy podatność istnieje), ale o uruchamianie 64 bitowej wersji na 64 bitowym systemie (wtedy podatności nie ma). Co prawda Mozilla nie dostarcza oficjalnych buildów Firefoksa w wersji 64 bitowej, ale 64 bitowe dystrybucje Linuksa już tak (choćby takie Ubuntu AMD64).

    2. bies pisze:

      Skąd informacja, że wersja x86_64 nie jest podatna? Poza tym TraceMonkey działa również na ARM.

      1. tomek pisze:

        informacja prosto od Mozilli:
        https://bugzilla.mozilla.org/show_bug.cgi?id=4578…
        wynika z tego, że wersja 64 bitowa Firefoksa nie używa nowego silnika JavaScriptu (JIT nie jest jeszcze przeportowany na architekturę AMD64).
        .
        Więc ponieważ luka bezpieczeństwa dotyczy tylko silnika TraceMonkey, to wersje 64 bitowe Firefoksa nie są podatne.

        1. bies pisze:

          No rzeczywiście. Nie spodziewałem się. No cóż, niespecjalnie dobrze pokazali się programiści Mozilli w takim razie.

        2. jellonek pisze:

          ze gdzie sie nie pokazali?
          nie spelnili twoich oczekiwan?

        3. bies pisze:

          Jeśli istnieją problemy z przeniesieniem na inną architekturę to oznacza, że kod jest kiepsko napisany / zbyt przywiązany do x86. A to kiepsko świadczy o wnętrzu kompilatora.

        4. tadek pisze:

          Sorry, ale jak wyobrażasz sobie zrobienie JIT niezwiązanego z daną architekturą? To do czego ma on niby kompilować? Do perla?

        5. bies pisze:

          Tylko backend musi być związany z arch.

      2. jellonek pisze:

        o arm nie wiedzialem.
        o tym ze tracemonkey dziala na x86_64 tez nie wiedzialem (jak ostatnio czytalem – jest ponoc w trunku juz ta obsluga, ale ponoc nie trafila do "pelnego" wydania 3.5 – jesli sie myle – popraw mnie).

        1. bies pisze:

          Ustawienia (*jit*) w about:config mam na x86_64. Nie wiem czy działa — ale nie widzę nic co wskazywałoby na niedziałanie.

        2. jellonek pisze:

          rowniez je mam, ale nie widze nic, co by wskazywalo na dzialanie jit 😉
          zaraz sprawdze jak to wyglada w przypadku paczki debianowej…

          btw. http://hacks.mozilla.org/2009/06/tracemonkey-demo… "But the distributions do build x86_64 binaries and distribute them. We just don’t support it in tracemonkey quite yet."

        3. jellonek pisze:

          ok, wczytalem sie w zrodla :]
          nie ma takiej opcji pod x86_64, ale rzeczywiscie i na arm i na sprac jest…
          tomek: nie jestem pewien jak sprawa wyglada z 64bit sparc 😉

        4. tomek pisze:

          no fakt – uogólniłem trochę pisząc "wersja 64 bitowa". Niemniej jednak chodziło mi o AMD64.

  3. us3r pisze:

    niemniej przyznali się.. IMO do tygodnia i będzie po sprawie. W przypadku IE z rok udawaliby, że nie ma problemu. Później winą obarczyliby Adobe od tak za flasha, a na koniec wypuścili IE X.X który będzie jeszcze bezpieczniejszy i szybszy 🙂

    1. Lewy pisze:

      co Ty, w dwie godziny napisaliby poprawkę (tak, jasne…). Ale potem czekaliby do ostatniego wtorku miesiąca by ją rozesłać do ludzi 😉

    2. niedzwiedz pisze:

      Albo po prostu stwierdzili, że to ficzer i olali ;P

      1. t0m3k pisze:

        Taaa, w Get The Facts by było:
        Can run CALCULATOR:
        IE – YES
        FFx – No
        Opera – No
        😀

  4. Tymczasowym rozwiązaniem jest wyłączenie optymalizatora poprzez zmianę wartości javascript.options.jit.content typu bool na false w zaawansowanych ustawieniach dostępnych pod adresem about:config.

    Już widzę jak ten przysłowiowy kowalski dokopuje się do tego na osnews, wbija na about:config i wyłącza co trzeba… 😛

    1. karakar pisze:

      Przysłowiowy Kowalski pewnie dalej używa 3.0, a jak przejdzie na 3.5 to luki już nie będzie.

      1. oldfield pisze:

        Przysłowiowy Kowalski używa super hiper bezpiecznej przeglądarki IE6 (ironia jakby co 😉 )

    2. bies pisze:

      Pół sieci o tym krzyczy, nie tylko OSNews.pl.

  5. rkowal pisze:

    Pytanie czy nie mogli wydać małej tymczasowej poprawki zmieniającej wartość domyślną tej opcji aby nie było krzyku z informacją o tej zmianie.

    1. bies pisze:

      ZTCW poprawka na błąd już jest w wersji rozwojowej (3.6). Więc pewnie niedługo będzie przeniesiona do 3.5.x. Czyli takie tymczasowe rozwiązanie może być niepotrzebne.

  6. Kasjo pisze:

    "Nowe zagrożenie dotyczy przede wszystkim użytkowników przeglądarki Mozilla Firefox 3.5. Firma Secunia nie wyklucza jednak, że jej starsze wersje są również na nią podatne."
    Ciekawe 🙂

    1. Zbigniew Braniecki pisze:

      strasznie. Szkoda, ze starsze w ogole nie maja tracemonkey… "Firma Secunia nie wyklucza jednak, ze FIFA 06 jest rowniez na nia podatna".

      1. A czy przypadkiem FF 3.5 nie miał starszych, *testowych* wersji z TraceMonkey na pokładzie?

{"email":"Email address invalid","url":"Website address invalid","required":"Required field missing"}

Newsletter OSnews raz w tygodniu. Bez reklam.