image

Firefox en Thunderbird exploits online

donderdag 26 juli 2007, 09:53 door Redactie, 5 reacties

Beveiligingsonderzoeker Thor Larholm, die onlangs in Firefox en Thunderbird een ernstig lek ontdekte, heeft de exploits voor de kwetsbaarheid online gepubliceerd. De exploits werken op Firefox 2.0.0.5 en Thunderbird 1.5 t/m 2.0.0.4. In Thunderbird 2.0.0.5 werd het lek per ongeluk gepatcht. Aangezien dit zes dagen geleden is, heeft volgens de onderzoeker iedereen voldoende tijd gehad om te upgraden naar de nieuwe versie.

Omdat het lek in oude Thunderbird versies nog aanwezig is, worden deze gebruikers allemaal dringend aangeraden om te updaten naar de meest recente versie, 2.0.0.5.

Via het beveiligingslek is het mogelijk om andere programma's uit te voeren. Hoe dit precies gedaan kan worden, inclusief verschillende voorbeelden, legt Larholm hier uit. Mozilla heeft inmiddels het nieuwste Firefox lek in onderzoek, en waarschuwt gebruikers om voorzichtig te zijn bij het bezoeken van onbekende websites.

Reacties (5)
26-07-2007, 10:58 door Anoniem
NoScipt v. 1.1.6.08 "XSS Was Yesterday"
Good news:

* Further protection against special
configuration-dependent cases of remote command execution
through mail/news protocol exploitation (see this PoC by
Billy Rios & Nate McFeters)
* Early protection against external URL protocol handling
exploitation (see this description and Mozilla bug 389106)
... !?
26-07-2007, 12:06 door Anoniem
Door Anoniem
NoScipt v. 1.1.6.08 "XSS Was Yesterday"
Good news:

* Further protection against special
configuration-dependent cases of remote command execution
through mail/news protocol exploitation (see this PoC by
Billy Rios & Nate McFeters)
* Early protection against external URL protocol handling
exploitation (see this description and Mozilla bug 389106)
... !?

Enige probleem met deze update is dat je die handmatig moet
downloaden en installeren, omdat deze om de een of andere reden niet
automatisch gebeurd zoals normaal.
26-07-2007, 12:19 door Anoniem
Larholm is een mediageile ethisch gemankeerde script kiddie.
Onverantwoordelijk.
26-07-2007, 13:50 door Anoniem
Door Anoniem
Larholm is een mediageile ethisch gemankeerde script kiddie.
Onverantwoordelijk.

Sit nomen est omen...
26-07-2007, 20:44 door Anoniem
Door Anoniem
Door Anoniem
NoScipt v. 1.1.6.08 "XSS Was Yesterday"
Good news:

* Further protection against special
configuration-dependent cases of remote command execution
through mail/news protocol exploitation (see this PoC by
Billy Rios & Nate McFeters)
* Early protection against external URL protocol handling
exploitation (see this description and Mozilla bug 389106)
... !?

Enige probleem met deze update is dat je die handmatig moet
downloaden en installeren, omdat deze om de een of andere
reden niet
automatisch gebeurd zoals normaal.
Heb je het vinkje voor Installed Add-ons al geprobeert?
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.