Firefox 3.6.2 – WOFF poprawione

  • Home
  • /
  • Blog
  • /
  • Firefox 3.6.2 – WOFF poprawione

Data: 23 marca, 2010

Fundacja Mozilla opublikowała finalną wersję 3.6.2 przeglądarki Firefox łatającą poważną lukę bezpieczeństwa oraz inne mniej niebezpieczne ale równie uciążliwe błędy. Wersja ta została udostępniona w trybie przyspieszonym już dziś, zamiast 30 marca dla platform Windows, Mac oraz GNU/Linux.

Wspomniany błąd bezpieczeństwa umożliwia zdalne przejęcie kontroli nad
atakowanym systemem . Luka polega na możliwość przekroczenia zakresu
liczb całkowitych wartości rozmiaru czcionki (przekroczenie zakresu
wartości liczby całkowitej powoduje przyjęcie wartości ujemnej) a
następnie przepełnienie buforu w funkcji dekompresji. Daje to możliwość
wykonania dowolnego kodu na maszynie ofiary i zakończenie pracy
przeglądarki.

Problem ten dotyczy tylko użytkowników przeglądarki serii 3.6, do której wprowadzono format WOFF.

Dużo ciekawsze niż sam błąd są kulisy zbierania informacji i ujawniania
błędu. Jewgienij Legerow opublikował informację o odkryciu (bez
jakichkolwiek innych danych) już 1 lutego na forum firmy Immunity,
szczegóły wkrótce znalazły się w komercyjnym oprogramowaniu Intevydis, a autor odmówił udostępnienia szczegółów błędu programistom Mozilli.
Ostatecznie odkrywca, po przemyśleniu całej sytuacji,
zrehabilitował się i przekazał dane na tyle precyzyjne, że umożliwiły
lokalizację i naprawę usterki.

Mozilla zaleca możliwie najszybszą aktualizację przeglądarki do najnowszej wersji.

Opracowano na podstawie:
Forum Immunity
Heise Online

Mozilla Foundation Security Advisory 2010-08
Haxite

Podobne wpisy

Twój adres email nie zostanie opublikowany. Wymagane pola są oznaczone


  1. spy000yps pisze:

    Jeśli mnie pamięć nie myli, to w Netscape był podobny problem z rozmiarem obrazka – chyba to Solar Designer znalazł.

    To nam podpowiada kolejne warte do sprawdzenia ścieżki – jeśli takie problemy występują dla popularnych tagów, to może również dla innych będą. Ktoś to pewnie sprawdzi 😉

    1. mazdac pisze:

      tutaj chodzi wprawdzie o czcionki WOFF, ale być może faktycznie Fundacja powinna stworzyć jakąś aplikacje do testowania wykrytych wcześniej błędów w nowych warunkach

  2. anonymous pisze:

    WOFF nie jest "mechanizmem", tylko formatem fontów (Web Open Font Format).

  3. osuz pisze:

    Podziękowania dla autora, że chciało mu się dwa dzisiejsze artykuły o przeglądarkach przygotować. Solidna robota bez kopiowania ze swojego bloga.

{"email":"Email address invalid","url":"Website address invalid","required":"Required field missing"}

Newsletter OSnews raz w tygodniu. Bez reklam.