image

Exploit voor beveiliginglek in Firefox 1.5.0.4

vrijdag 28 juli 2006, 17:20 door Redactie, 14 reacties

Een security onderzoeker heeft een exploit gepubliceerd die van een net gepatcht beveiligingslek in Firefox misbruik maakt. Donderdag kwam de Mozilla Foundation met een update voor versie 1.5.0.4 van de open source browser en amper een dag later heeft onderzoeker HD Moore een proof of concept exploit online gezet.

Moore publiceert elke dag van de maand juli een browser exploit. In dit geval zorgt zijn demonstratie ervoor dat "calc.exe" op Windows systemen gestart wordt en "touch /tmp/METASPLOIT" op Linux systemen. Volgens de onderzoeker is het vrij eenvoudig om een gevaarlijke exploit voor het beveiligingslek te maken. Iedereen wordt dan ook aangeraden om te updaten naar de nieuwste versie.

Reacties (14)
28-07-2006, 17:39 door Anoniem
Euh ik krijg die reactie niet in FireFox 1.5.0.4 (nee, hij
is nog niet geupdate naar 1.5.0.5). Bij het klikken op de
"start demo" knop lijkt de browser te hangen na de melding
dat hij de calc wil opstarten. Rechtermuisknop geeft bij mij
de melding: No java plugin installed...

Zojuist even geupdate en hetzelfde verhaal. Welke plugin zou
ik dan geinstalleerd ometen hebben naast Java 5.07?
28-07-2006, 17:47 door Anoniem
1.5.0.5 is al binnen via automatische update van FF. Geen
centje pijn: FF opnieuw opstarten en verder werken (dus nix
rebooten als M$ weer een patch heeft uitgebracht)
28-07-2006, 18:54 door Anoniem
Met zowel Firefox 1.5.0.4 als Firefox 2.0b1 onder Fedora
Core 5, gebeurt er niets. Wanneer je via de
noscript-uitbreiding, tijdelijk java-script toestaat gebeurt
met beide versies het volgende: "Trying to create /tmp
METASPLOIT" en vervolgens "OS Not supported, only attempting
a crash!". Vervolgens is de browser 1s traag om daarna
vrolijk verder te werken.
Waarmee ik maar wil zeggen dat, onder linux in elk geval,
een browser-lek niet meteen rampzalig hoeft te zijn :)
28-07-2006, 21:11 door Anoniem
mozilla heeft firefox versie 1.5.0.5 gereleased. dus die
exploit zal niet meer werken
29-07-2006, 13:35 door Anoniem
Bij mij werkt de exploit iig geval niet (Linux met Firefox
1.5.0.4).
29-07-2006, 13:39 door Anoniem
Hoe zit dat met Firefox 2.0 Beta 1? Is deze ook kwetsbaar?
29-07-2006, 16:51 door Anoniem
Leuk en aardig, maar de exploit werkt bij mij (gelukkig)
niet omdat ik wel zo slim ben om NoScript te laten draaien
EN om mijn Java Runtime GEEN externe programma's te laten
starten.
30-07-2006, 15:19 door Anoniem
De exploit heeft Java nodig. NoScript is (wederom) je
vriend! Zowel 1.5.0.4 als 2.0 beta 1 klappen er uit onder
linux, maar /tmp/METASPLOIT verschijnt niet.
30-07-2006, 16:45 door Anoniem
hehe, "No Java Plugin installed!"
30-07-2006, 23:52 door Anoniem
Door Anoniem
De exploit heeft Java nodig. NoScript is (wederom) je
vriend! Zowel 1.5.0.4 als 2.0 beta 1 klappen er uit onder
linux, maar /tmp/METASPLOIT verschijnt niet.

Net zoiets als active-X In IE uitschakelen.
Te vergelijken met "sluit ramen en deuren en doe de radio aan".

Dat is toch geen oplossing?
31-07-2006, 09:53 door Anoniem
Door Anoniem
Door Anoniem
De exploit heeft Java nodig. NoScript is (wederom) je
vriend! Zowel 1.5.0.4 als 2.0 beta 1 klappen er uit onder
linux, maar /tmp/METASPLOIT verschijnt niet.

Net zoiets als active-X In IE uitschakelen.
Te vergelijken met "sluit ramen en deuren en doe de radio aan".

Dat is toch geen oplossing?
Java heb je heel vaak niet nodig en kan je met een gerust hart uitzetten.
Met de NoScript-plugin kan je alleen vertrouwde sites toestaan, desnoods
alleen voor de huidige sessie.
31-07-2006, 10:26 door Anoniem
Ach, de browser blijft altijd één van de zwakste punten in
de beveiliging. En welke browser je ook gebruikt, het is
altijd slim om hem in een aparte omgeving te draaien middels
een virtuele machine (Browser Appliance) of Sandboxie. Mocht
je dan slachtoffer worden van een zero-day exploit, dan is
er nog niets aan de hand ^_^
31-07-2006, 10:27 door Anoniem
Exploit heeft bij mij niet gewerkt (CentOS) na update gaat
Firefox heel vaak plat
:-(

sx
01-08-2006, 23:54 door Anoniem
Door Anoniem
Door Anoniem
De exploit heeft Java nodig. NoScript is (wederom) je
vriend! Zowel 1.5.0.4 als 2.0 beta 1 klappen er uit onder
linux, maar /tmp/METASPLOIT verschijnt niet.

Net zoiets als active-X In IE uitschakelen.
Te vergelijken met "sluit ramen en deuren en doe de
radio aan".

Dat is toch geen oplossing?

Geen propietary software draaien :P
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.