image

Mozilla patcht Internet Explorer lek in Firefox

woensdag 18 juli 2007, 10:05 door Redactie, 4 reacties

De Mozilla Stichting heeft een "beveiligingslek" in Firefox gepatcht wat via Internet Explorer misbruikt kon worden. Een aanvaller zou op systemen waar beide browsers geïnstalleerd zijn, via Internet Explorer opdrachten aan Firefox kunnen geven. Het lek zorgde voor een heftige discussie, omdat Microsoft van mening was dat het lek bij Firefox zat, terwijl Mozilla Internet Explorer als schuldige zag.

"Je kunt Firefox niet de schuld gegeven omdat het doet wat het verteld wordt te doen, het enige probleem is dat IE ons meer dingen laat specificeren dan oorspronkelijk de bedoeling was," aldus Thor Larholm, de beveiligingsonderzoeker die het lek ontdekte. In totaal zijn er 8 kwetsbaarheden in Firefox gedicht, waarvan drie ernstig. Updaten naar versie 2.0.0.5 kan via Mozilla.com of de geautomatiseerde update functie.

Reacties (4)
18-07-2007, 10:11 door [Account Verwijderd]
[Verwijderd]
18-07-2007, 10:16 door Anoniem
Het probleem zit 'm dus in de niet helemaal correctie
interpretatie van de onjuiste of vage specificaties vin
Microsoft.
18-07-2007, 10:30 door Walter
Ik ben blij dat de Mozilla foundation dit heeft opgelost, want de reactie van
microsoft was zo duidelijk dat je er van uit kon gaan dat zij dit niet als een
probleem in IE zagen, terwijl IE in deze gewoon verkeerde instructies aan
Firefox geeft.
18-07-2007, 11:37 door Anoniem
Vooropgesteld, ik ben nog Firefox nog Microsoft software aanhanger..
Bovendien ken ik de bewuste 'beveiligingsonderzoeker' niet (Is ook
absoluut geen beschermde term, en iedereen kan zich
beveiligingsonderzoeker noemen.)

Mocht het al een fout zijn is het een windows shell probleem, geen internet
explorer probleem. Aangezien het gaat om een protocol registratie in het
register die door explorer.exe wordt afhandeld.

In mijn ogen is het dan ook heel simpel. Diegene die de protocol
registratie van firefoxurl: heeft toegevoegd heeft het lek veroorzaakt.
Aangezien windows shell onmogelijk kan weten hoe het commando
geescapted kan worden wat uitgevoerd moet worden ligt het probleem dus
bij firefox. Deze had een aparte parameter moeten maken speciaal
hiervoor. Als deze parameter werd aangeroepen zou dan geen chrome
argumenten gegeven mogen worden...
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.