Podvržení obsahu rámců v produktech Mozilla
7. 6. 2005 15:11
Petr Krčmář
Byla objevena a reportována chyba, která umožňuje podvrhnout prohlížeči falšený obsah rámce. Secunia připravila test, který vám umožní zjistit, zda je váš prohlížeč ohrožen.
Problém se zcela jistě týká Firefoxu 1.0.4, Deer Park Alpha 1 a Mozilla Suite 1.7.x. S velkou pravděpodobností jsou ale zasaženy i starší verze. Oprava zatím není k dispozici, ale můžeme očekávat vydání nových verzí zmíněných prohlížečů.
Dále čtěte…
- Firefox ESR a Thunderbird ESR: aplikace s roční zárukou 2. 2. 2012 0:00
- Firefox 10 je kompatibilní se všemi doplňky 1. 2. 2012 10:17
- Firefox dostane podporu pro SPDY 27. 1. 2012 14:42
- Mozilla zdržuje automatickou aktualizaci Firefoxu u uživatelů 19. 1. 2012 9:15
- Mozille skončila smlouva s Googlem 5. 12. 2011 13:48
MD (neregistrovaný)
7. 6. 2005 15:29
Nový
firefox 1.0.4
celé vlákno
Hmm, tak ten test mi bohuzel nefunguje...
tomm (neregistrovaný)
7. 6. 2005 15:33
Nový
Re: firefox 1.0.4 + 1.0
celé vlákno
Napodobne. Na FF 1.0 vubec, na 1.0.4 nezafunguje, pokud clovek otevre to MSDN okno v zalozce. Pokud jenom 2x kliknu levym mysitkem, tak to skutecne jde.
11. 6. 2005 15:55
Nový
Re: firefox 1.0.4 + 1.0
celé vlákno
Kdyz ja kliknu 2x levym mysitkem, tak se mi to otevre ve dvou novych tabech ... :-).
abyssal (neregistrovaný)
7. 6. 2005 15:55
Nový
Re: firefox 1.0.4
celé vlákno
No tak trocha som musel laborovat tiez, aby som ten exploit rozchodil ;-) Ono to funguje, len ak je povolene otvaranie novych okien pri kliknuti na link, tj. middle-click na otvorenie noveho tabu to nefunguje. Ja som musel nastavit TabBrowser Preferences plugin, aby to otvaralo v novom okne, az potom to zacalo fungovat (normalne mam nastavene otvarat v current tabe, tam to nefungovalo).
I (neregistrovaný)
16. 6. 2005 22:38
Nový
Re: firefox 1.0.4
celé vlákno
Zial ,funguje to-FIREFOX 1.0.4.
7. 6. 2005 16:15
Nový
V Mozille jen u někoho, v IE 6 vždy
celé vlákno
Fascinuje mě, jak se tato zpráva lavinovitě šíří všemi kanály a nikdo ji ještě nestačil upravit do správné podoby.
1) Chyba se zdaleka neprojevuje vždy. Např. moje Mozilla 1.7.8 testem projde bez úhony. Obdobně je na tom mnoho dalších uživatelů. Záleží na nastavení prohlížeče, aby se chyba vůbec projevila. Úplně přesně to zjištěné nemám, ale pokud má člověk nastavené otevírání nových oken do tabu (což má asi skoro každý), tak je chybou nepostižen.
2) Nikdo doposud neupozornil na to, že touto chybou trpí i M$ IE 6 na M$ Windows XP SP2. Ten je ale postižen vždy. Na nastavení nezáleží. Opět vlastnoručně vyzkoušené. A to by to přitom měla být nejbezpečnější varianta IE.
3) Postižena je myslím i Opera. To ale bez záruky!
1) Chyba se zdaleka neprojevuje vždy. Např. moje Mozilla 1.7.8 testem projde bez úhony. Obdobně je na tom mnoho dalších uživatelů. Záleží na nastavení prohlížeče, aby se chyba vůbec projevila. Úplně přesně to zjištěné nemám, ale pokud má člověk nastavené otevírání nových oken do tabu (což má asi skoro každý), tak je chybou nepostižen.
2) Nikdo doposud neupozornil na to, že touto chybou trpí i M$ IE 6 na M$ Windows XP SP2. Ten je ale postižen vždy. Na nastavení nezáleží. Opět vlastnoručně vyzkoušené. A to by to přitom měla být nejbezpečnější varianta IE.
3) Postižena je myslím i Opera. To ale bez záruky!
byte (neregistrovaný)
7. 6. 2005 22:01
Nový
Re: V Mozille jen u někoho, v IE 6 vždy
celé vlákno
mohu jen souhlasit , v mozille nekdy, v IE vzdy, a litovat toho, ze titulky tady zacinaji vypadat skoro jako na bulvarnim mrtve.cz , taky by me zajimalo jestli to funguje i na strankach s HTTPS ...
PikoDrak (neregistrovaný)
8. 6. 2005 3:37
Nový
Re: V Mozille jen u někoho, v IE 6 vždy
celé vlákno
Proc bulvar, rozdil je v tom ze u IE to uz nikoho nezarazi, tam je to normal, u FF si musime zvykat ze tam nejaka ta chybicka jeste bude. Rozdil je v tom, za jak dlouho bude v FF vyresena na rozdil od IE ;)
8. 6. 2005 7:59
Nový
Re: V Mozille jen u někoho, v IE 6 vždy
celé vlákno
Fascinuje mě, že se jako vždy objeví názor typu "ale vždyť MS taky, a hůř. Tento názor, jakkoli je pravdivý, neznamená že by se s tím nemělo něco dělat, že ? Firefox / Mozilla je bezpečnější než IE, ale proč ho neudělat JEŠTĚ bezpečnějším ?
8. 6. 2005 11:05
Nový
Re: V Mozille jen u někoho, v IE 6 vždy
celé vlákno
Samozřejmě. V Mozille [ Firefoxu ] chyba je, je ji třeba co nejrychleji odstranit a pokusit se zabránit tomu, aby se to ještě někdy opakovalo. S tím samozřejmě souhlasím.
Tady jde ale o princip. Zaprvé jde o varování uživatelů IE, že tato chyba se týká také jich. Zadruhé – ať se nám to líbí nebo ne, tak IE je soupeř. A speciálně na tomto serveru je jistě většina lidí, kteří se snaží bourat mýty prostých uživatelů o dokonalosti a jediné správné cestě software Microsoftu. Proto mi nepříjde správné "vykřikovat" v Mozille je sedm let stará chyba a dělat z toho senzaci, jak jsou její programátoři asi neschopní atd., a už se nezmínit, že IE (a dokonce jeho nejbezpečnější varianta) touto chybou trpí také. Ukázkovým příkladem je článek na Technet.cz. Na Živě.cz měli alespoň tolik slušnosti, že obdobně laděnou zprávu velmi rychle stáhli.
Tady jde ale o princip. Zaprvé jde o varování uživatelů IE, že tato chyba se týká také jich. Zadruhé – ať se nám to líbí nebo ne, tak IE je soupeř. A speciálně na tomto serveru je jistě většina lidí, kteří se snaží bourat mýty prostých uživatelů o dokonalosti a jediné správné cestě software Microsoftu. Proto mi nepříjde správné "vykřikovat" v Mozille je sedm let stará chyba a dělat z toho senzaci, jak jsou její programátoři asi neschopní atd., a už se nezmínit, že IE (a dokonce jeho nejbezpečnější varianta) touto chybou trpí také. Ukázkovým příkladem je článek na Technet.cz. Na Živě.cz měli alespoň tolik slušnosti, že obdobně laděnou zprávu velmi rychle stáhli.
8. 6. 2005 11:13
Nový
Re: V Mozille jen u někoho, v IE 6 vždy
celé vlákno
A jak se tak koukám, tak na Secunii.com tato chyba u IE také ještě nahlášena není... :-/
Michal (neregistrovaný)
8. 6. 2005 9:22
Nový
Re: V Mozille jen u někoho, v IE 6 vždy
celé vlákno
A jeste vetsi sranda je, ze se to spousta lidi snazi rozbehat jako kteroukoli jinou aplikaci, i prestoze jde o exploit :) Dockame se toho, ze autori viru budou jeste rozesilat navod k instalaci?
8. 6. 2005 11:06
Nový
Re: V Mozille jen u někoho, v IE 6 vždy
celé vlákno
A nejsmutnější na tom je, že by se určitě našlo nezanedbatelné procento uživatelů, kteří by ten návod uposlechli...
uživatel si přál zůstat v anonymitě
8. 6. 2005 8:54
Nový
"reportována"
celé vlákno
"byla objevena a reportována chyba" - když pomyslím, že existuje krásné české "nahlášena chyba", tak se mi při slově "reportována" zvedá žaludek.
markon (neregistrovaný)
8. 6. 2005 9:03
Nový
neni chyba
celé vlákno
Tohle se mi nezda jako chyba, ale spis jako feature, protoze pokud si ze stranky otevreme javascriptem okno, muzeme ho dale upravovat, coz se kolikrat hodi, napriklad se to pouziva u ruznych DHTML editoru.
A jak tu zaznelo, kdyz si to clovek otevre rucne do zalozky, tak to samozrejme nejde. Dedicnou stranku budeme proste moci vzdy upravit, tak co blbnou
A jak tu zaznelo, kdyz si to clovek otevre rucne do zalozky, tak to samozrejme nejde. Dedicnou stranku budeme proste moci vzdy upravit, tak co blbnou
mpts (neregistrovaný)
8. 6. 2005 11:13
Nový
Re: neni chyba
celé vlákno
Jenže něco jiného je přístup k oknům otevřeným javascriptem a k oknům otevřeným přes target="_blank". Já osobně target blank v mozille zakazuji jako ihned po instalaci nastavením:
pref("browser.block.target_new_window", true);
v $MOZILLA/greprefs/all.js a mám po problému.
pref("browser.block.target_new_window", true);
v $MOZILLA/greprefs/all.js a mám po problému.
mpts (neregistrovaný)
8. 6. 2005 11:15
Nový
Re: neni chyba
celé vlákno
ehmm ... zakazuji jako první věc ihned po instalaci ...
Marek (neregistrovaný)
8. 6. 2005 13:43
Nový
je chyba
celé vlákno
IMHO, tato feature ma fungovat iba pokial parent aj nove okno su z tej istej domeny.
fess (neregistrovaný)
8. 6. 2005 11:00
Nový
taby
celé vlákno
Chce to ddůkladněji číst, pod tím postupem testu jsou poznámky a tam je například napsáno toto:
NOTES:
This test does not work in Mozilla, FireFox, and Camino when opening the web pages in a new tab instead of a window.
Takže pro taby to opravdu nefunguje.
NOTES:
This test does not work in Mozilla, FireFox, and Camino when opening the web pages in a new tab instead of a window.
Takže pro taby to opravdu nefunguje.

