Een bijna 7 jaar oud beveiligingslek in Firefox geeft aanvallers toegang tot bestanden op de lokale harde schijf, en niet alleen Mozilla's browser is kwetsbaar. Ook gebruikers van Internet Explorer 7 lopen risico. Het probleem doet zich voor doordat een aanvaller de focus van bepaalde toetsaanslagen kan stelen en gebruiken voor het uploaden van bepaalde bestanden.
Een gebruiker moet dan wel de gewenste letters typen, een zin als "I will never find a date. Thanks to computers and books :" is voldoende om het C:BOOT.INI bestand te uploaden naar een website. De kwetsbaarheid is al in 2000 aan Mozilla’s Bugzilla toegevoegd, maar niemand heeft het probleem opgepakt.
Onderzoeker Petko D. Petkov heeft nu ontdekt dat aan de hand van een zelfde techniek op zowel Unix als Windows gevoelige informatie gestolen kan worden, zoals bijvoorbeeld de informatie uit C:WINDOWSsystem32configSAM op Windows en /etc/passwd op Unix systemen.
Zowel Firefox 1.5.x als 2.0.x zijn kwetsbaar. Een verdere uitleg is in dit artikel te vinden. Het testen van de exploit kan hier voor IE browsers en op deze pagina voor Firefox gebruikers.
Onlangs werd er ook een andere kwestbaarheid in de pop-up blocker van Firefox ontdekt die in sommige gevallen aanvallers toegang tot lokale bestanden geeft.
Deze posting is gelocked. Reageren is niet meer mogelijk.