Firefox s některými rozšířeními je zranitelný
25. 1. 2008 13:18
Pavel Chalupa
Pokud máte nainstalována některá rozšíření Firefoxu, například Download Statusbar nebo Greasemonkey, je váš prohlížeč zranitelný a umožňuje napadení pomocí directory traversal. Pokud navštívíte útočníkovu stránku, je tento schopen přečíst soubory na předpokládaných místech na disku, čímž může zjistit jaké aplikace jsou nainstalovány. Tyto informace jsou pak použitelné ke zjištění jaký typ útoku lze na daný systém použít. Podrobnosti na bugzilla.mozilla.org.
Dále čtěte…
- Co přinese chystaný Firefox 13? 30. 5. 2012 9:56
- Firefox přidá funkci obnovy i do nouzového režimu 29. 5. 2012 11:35
- Firefox zablokoval starší verze Flash pluginu 25. 5. 2012 11:06
- Firefox Beta 14 již i pro OS Android 2.2 16. 5. 2012 10:25
- Vyhrajte tablet s OS Android 11. 5. 2012 6:58
X (neregistrovaný)
25. 1. 2008 13:28
Nový
To jsou "novinky"
celé vlákno
Před možností napadení pomocí rozšíření se varuje i při jejich stahování a aplikování,protože vývojáři nemohou zaručit stejné testování pro rozšíření tak jako u samotné aplikace.
25. 1. 2008 13:46
Nový
Re: To jsou "novinky"
celé vlákno
Myslím ale, že právě proto by mozilla měla třeba top10 rozšíření testovat. Protože jsou to rozšíření, které používám téměř všichni. Bez nich je firefox opravdu chudý prohlížeč a toto nahrává do karet integrovaným řešením v Opeře (mimochodem, Operisti se asi teď hezky smějí, ale v tuto chvíli mají pravdu).
hawran (neregistrovaný)
25. 1. 2008 14:19
Nový
Re: To jsou "novinky"
celé vlákno
No ja nevim. Ted jsem se dival na 'Firefox Add-ons: Recommended Add-ons' a zjistil jsem ze z cele te zaplavy pouzivam asi 3. Zato mam spoustu jinych.
Za rozsireni by mel odpovidat autor, mam za to, ze vyvojari Mozilly maji dost dulezitejsich problemy k vyreseni...
Za rozsireni by mel odpovidat autor, mam za to, ze vyvojari Mozilly maji dost dulezitejsich problemy k vyreseni...
Petr Tomeš (neregistrovaný)
25. 1. 2008 16:31
Nový
Re: To jsou "novinky"
celé vlákno
"Protože jsou to rozšíření, které používám téměř všichni." Proč lžeš? Drtivá většina uživatelů Firefoxu nepoužívá vůbec žádné rozšíření. Drtivá většina ze zbytku jedno nebo dvě.
hawran (neregistrovaný)
25. 1. 2008 18:30
Nový
Re: To jsou "novinky"
celé vlákno
Ted Ti vazne nerozumim. Jak Ti mam dokazat, ze nelzu? Mam Ti vypsat seznam rozsireni, ktere mam nainstalovane a seznam tech, co jsem nasel na te strance?
O CO Ti jde?
O CO Ti jde?
Petr Tomeš (neregistrovaný)
25. 1. 2008 18:40
Nový
Re: To jsou "novinky"
celé vlákno
Tak jde hlavně o to, že jsi ani nepochopil, komu byla reakce určena a o co v ní šlo. Příště dávej lepší pozor.
uživatel si nepřál zůstat v anonymitě (neregistrovaný)
25. 1. 2008 22:58
Nový
Re: To jsou "novinky"
celé vlákno
ZOMG zalez. Fx bez rozšíření je NIC, úplný NIC. Sám to víš a uživatelé Fx to taky ví. Takže znovu. Zalez.
Petr Tomeš (neregistrovaný)
26. 1. 2008 13:23
Nový
Re: To jsou "novinky"
celé vlákno
Zalez si sám, anonýmku. Jak říkám, drtivá většina uživatelů používá Firefox bez rozšíření (viz statistiky a zkušenosti). To znamená, že používá čím dál tím populárnější produkt, který toho umí více a je přívětšivější než většinový prohlížeč v nejnovější verzi, stejně tak oproti celosvětově druhému nejpoužívanějšímu prohlížeči Safari. A těmto uživatelům Opera nemá kromě přeplácaného a méně přívětivého rozhraní co nabídnout. To jen pár geeků bude pořád vyřvávat nějaký pseudoskutečnosti.
uživatel si přál zůstat v anonymitě
26. 1. 2008 17:00
Nový
Re: To jsou "novinky"
celé vlákno
Prosim, dej nam nejaky odkaz na tu statistiku Petre (ty preci tak rad odkazujes). A prosim i odkaz na metodiku mereni. Dekuji.
Petr Tomeš (neregistrovaný)
26. 1. 2008 19:35
Nový
Re: To jsou "novinky"
celé vlákno
Stačí se rozhlédnout kolem sebe. A když ještě nedávno bylo na hlavním webu pro rozšíření to nejpopulárnější staženo maxiálně několiksettisíckrát, tak je to úplně zanedbatelné vůči stamilionům stažení a uživatelů Firefoxu, i vůči 50 milionům pingů každý den na servery Mozilly. Jednoduché jako facka.
uživatel si přál zůstat v anonymitě
26. 1. 2008 21:29
Nový
Re: To jsou "novinky"
celé vlákno
Prosim? Ohanel jsi se statistikami. Zadne nejsou. Rozhlizet se kolem sebe? To jsou ale vpravde relevantni a vypovidajici data.
Co vypovida nejaky pocet pingu?
A pokud by byla pravda, ze drtiva vetsina uzivatelu firefox pouziva bez extensions, pak zcela ztraci smysl tvoje opevovani ho jako nejlepsiho prohlizece na svete.
Hlavni sila frefoxu je v extensions. Bez nich je to porad jeste pomaly moloch, ktery krome renderovani webu neumi skoro nic.
Co vypovida nejaky pocet pingu?
A pokud by byla pravda, ze drtiva vetsina uzivatelu firefox pouziva bez extensions, pak zcela ztraci smysl tvoje opevovani ho jako nejlepsiho prohlizece na svete.
Hlavni sila frefoxu je v extensions. Bez nich je to porad jeste pomaly moloch, ktery krome renderovani webu neumi skoro nic.
Petr Tomeš (neregistrovaný)
27. 1. 2008 11:41
Nový
Re: To jsou "novinky"
celé vlákno
Statistiky jsou, ale nebudu je kdejakému čičmundovi hledat. Najdi si je sám. Já je viděl a četl na to, abych si udělal názor. A pokud jde o drtivou většinu uživatlů Firefoxu bez rozšíření, tak právě to potvrzuje, že je nejlepší, protože mu jako jedinému roste nejrchleji tržní podíl už hodně let, získává jedno ocenění za druhým, a je technologicky vyspělejší, funkčnější a komfortnější než nejrozšířenější prohlížeč, ale naopak není tak přeplácaný jako Opera, které navíc chybí tak základní funkce jako je třeba systém aktualizací. Někteří lidé mají zjevně stále problém pochopit, že webový prohlížeč má především prohlížet web. Tak jako když Google před 8 lety začal prohledávat web. A po pár letech to již byl zdaleka nejpoužívanější a nejlepší vyhledávač. Všehoschopná Opera se stagnujícím podílem 0,6 % po deseti letech opravdu nikoho nezajímá.
uživatel si přál zůstat v anonymitě
27. 1. 2008 12:32
Nový
Re: To jsou "novinky"
celé vlákno
To me u tebe ale opravdu prekvapuje. Jindy kdejakeho cicmundu odkazujes i bez zadosti a to hned na nekolik mist v jednom komentari :))
Argumentace stylem statistiky existuji, ja je videl a argumentuji s nimi a ty si je najdi sam je opravdu nesmyslna.
Oceneni? :) Mimochodem co takhle firfox prosadit jako ISO standard? :))
Plati vase vyjadrovani o stagnujici Opere take pro linux? Tam ta cisla nevypadaji o moc lepe, ze? :))
Argumentace stylem statistiky existuji, ja je videl a argumentuji s nimi a ty si je najdi sam je opravdu nesmyslna.
Oceneni? :) Mimochodem co takhle firfox prosadit jako ISO standard? :))
Plati vase vyjadrovani o stagnujici Opere take pro linux? Tam ta cisla nevypadaji o moc lepe, ze? :))
Petr Tomeš (neregistrovaný)
27. 1. 2008 23:18
Nový
Re: To jsou "novinky"
celé vlákno
Ja to kvuli vam hledat nebudu. Me staci, ze vim, ze je to fakt. Pokud se vam to nelibi, je to vas problem. Oceneni - nekdo je ma a nekdo je nema, a nekdo je musi teda aspn krast tak jako Opera. Podil Linuxu se za posledni rok zdvojnasobil a predehnal tak Operu, jejiz podil ze zvysil asi tak v radu procent. Staci vam to?
uživatel si přál zůstat v anonymitě
27. 1. 2008 23:35
Nový
Re: To jsou "novinky"
celé vlákno
S pristupem "Me staci, ze vim, ze je to fakt. Pokud se vam to nelibi, je to vas problem." je mozna trochu zbytecne poustet se do jakychkoliv diskusi :))
Mark12 (neregistrovaný)
27. 1. 2008 23:58
Nový
Re: To jsou "novinky"
celé vlákno
VAzeny, vy vylozene usilujete o konflikt, o nic jineho vam nejde jinak byste musel uznat ze ma pravdu. Pocty instalaci firefouxu ktere odpovidaji jeho podilu na trhu jsou proste v hrubem nepomeru k poctum stazeni i tech nejpopularnejsich rozsireni, takze je naprosto zrejme ze drtiva vetsina lidi pouziva firefox ve sve zakladni variante bez techto rozsireni. Co chcete vic? Statistika neni potreba, je to totiz naprosto zrejme uz z techto cisel i kdyby tam byla nejaka patrnejsi odchylka stale je jasne ze rozsireni pouziva spise malo kdo. Ze zrovna vy nebo ja se bez nich neobejdeme naprosto nic neznamena.
uživatel si přál zůstat v anonymitě
28. 1. 2008 8:35
Nový
Re: To jsou "novinky"
celé vlákno
Tato cisla jsou prave ta statistika. Mohu znat jejich zdroj?
Mohu znat to, jak se k nim prislo? Co se do mereni pocita a co ne? Jsou to aktualizace (jak FF tak extensions)? Jsou to ruzne 'packy'?
Mohu znat to, jak se k nim prislo? Co se do mereni pocita a co ne? Jsou to aktualizace (jak FF tak extensions)? Jsou to ruzne 'packy'?
uživatel si přál zůstat v anonymitě
26. 1. 2008 16:59
Nový
Re: To jsou "novinky"
celé vlákno
Opravdu? Z jakeho zdroje mate tu informaci? Jak se meri? Je vubec mozne z nejakych statistik zjistit pouzivanost rozsireni?
Petr Tomeš (neregistrovaný)
26. 1. 2008 19:35
Nový
Re: To jsou "novinky"
celé vlákno
Viz výše. Když něčemu neorzumíte, neznamená to, že tomu tak není.
uživatel si přál zůstat v anonymitě
25. 1. 2008 14:24
Nový
staci naintalovat Noscript, co je must be installed a je po riziku
celé vlákno
staci naintalovat Noscript, co je must be installed a je po riziku
Firefox users can protect themselves by using the NoScript extension, which will prevent the traversal attacks from working
http://www.theregister.co.uk/2008/01/24/firefox_data_leakage_bug/
Firefox users can protect themselves by using the NoScript extension, which will prevent the traversal attacks from working
http://www.theregister.co.uk/2008/01/24/firefox_data_leakage_bug/
uživatel si nepřál zůstat v anonymitě (neregistrovaný)
25. 1. 2008 23:00
Nový
Re: staci naintalovat Noscript, co je must be installed a je po riziku
celé vlákno
Už vidím jak babička, dědeček nebo další BFU bude používat noscript. ;-D
Petr Tomeš (neregistrovaný)
26. 1. 2008 13:23
Nový
Re: staci naintalovat Noscript, co je must be installed a je po riziku
celé vlákno
Oni zřejmě především nebudou používat žádné rozšíření.
uživatel si přál zůstat v anonymitě
26. 1. 2008 17:08
Nový
Re: staci naintalovat Noscript, co je must be installed a je po riziku
celé vlákno
Pročpak by ne?
Nepredpokladam, ze si ho tam daji sami. Stejne tak si tam ale sami nedaji ani ten firefox. Extension jim tam nahraje ten, kdo jim bude FF instalovat (nejspis vnuk/vnucka).
A mimochodem resit bezpecnostni diru v extensions tim, ze si nainstaluju dalsi extensions... zive si predstavuju tu debatu tady kdyby s necim takovym prisem microsoft...
Nepredpokladam, ze si ho tam daji sami. Stejne tak si tam ale sami nedaji ani ten firefox. Extension jim tam nahraje ten, kdo jim bude FF instalovat (nejspis vnuk/vnucka).
A mimochodem resit bezpecnostni diru v extensions tim, ze si nainstaluju dalsi extensions... zive si predstavuju tu debatu tady kdyby s necim takovym prisem microsoft...
25. 1. 2008 14:48
Nový
Re: To jsou "novinky"
celé vlákno
Jenze kdyz si prectes originalni zpravu, doctes se, ze chyba neni v tech rozsirenich samotnych, ale ve zpusobu, jakym k nim FF pristupuje. Nachylny je FF s nainstalovanymi rozsirenimi v jednom z moznych formatu - ne JAR, ale "flat" - asi proste volne lzoene soubory.
Zni tak nejak logicky, ze pak se soubory tech rozsireni ctou primo z disku a nekde tam je chybka, ktera utocnikovi umozni pomoci upravenych cest zjistit, jestli tam nejake soubory (predem znamych jmen) jsou nebo nejsou.
Zni tak nejak logicky, ze pak se soubory tech rozsireni ctou primo z disku a nekde tam je chybka, ktera utocnikovi umozni pomoci upravenych cest zjistit, jestli tam nejake soubory (predem znamych jmen) jsou nebo nejsou.
Bilbo (neregistrovaný)
25. 1. 2008 17:11
Nový
Re: To jsou "novinky"
celé vlákno
Strucne receno, rozsireni bud .jar (pak to bezi s nejak omezenymi pravy) nebo je to proste DLLko nebo .so ktery si s pocitacem muze delat co chce (v ramci prav uzivatele ktery si firefox spustil :)
uživatel si přál zůstat v anonymitě
26. 1. 2008 12:33
Nový
Re: To jsou "novinky"
celé vlákno
Takze to je neco jako Ative X? :))
Je jenom na tobe jestli tomu veris a kdyz jo tak to je tvuj problem.
Je jenom na tobe jestli tomu veris a kdyz jo tak to je tvuj problem.
funTom (neregistrovaný)
26. 1. 2008 13:49
Nový
Žádost o korekci
celé vlákno
Pane Chalupo, prosím o aktualizaci zprávičky. Z toho, jak jste ji formuloval vyplývá, že zranitelnost stále trvá. Většina uživatelů, kteří instalují rozšíření, má současně zapnutou (nevypnutou) aktualizaci. Tato dvě zmíněná rozšíření, která nepoužívala .jar archivaci, byla minulý týden již aktualizována. Mozilla vývojáře těchto rozšíření kontaktovala dříve, než pustila tuto zprávu do světa.
tomas13579 (neregistrovaný)
26. 1. 2008 18:29
Nový
hmm - opravene?
celé vlákno
http://downloadstatusbar.mozdev.org/changelog.html
podla tejto stranky je uz download statusbar opraveny od 22.1.2008 :-/
podla tejto stranky je uz download statusbar opraveny od 22.1.2008 :-/

