image

Firefox 3.5 kwetsbaar voor hackers

dinsdag 14 juli 2009, 15:32 door Redactie, 13 reacties

Onderzoekers hebben een ernstig beveiligingslek in Firefox 3.5 ontdekt waardoor aanvallers volledige controle over een systeem kunnen krijgen. De exploit werd gisteren op de "vernieuwde" Milw0rm geplaatst. De kwetsbaarheid wordt veroorzaakt door een fout tijdens het verwerken van "font" HTML tags. Dit zorgt ervoor dat het geheugen corrupt raakt en er een buffer overflow ontstaat. Hierdoor is het mogelijk om willekeurige code uit te voeren.

Het lek is bevestigd in Firefox 3.5, maar ook andere versies zouden mogelijk kwetsbaar zijn. Mozilla moet nog op de kwetsbaarheid reageren, een patch is nog niet beschikbaar. Vanochtend werd nog bekend dat de opensource browser mogelijk ook met een privacylek te maken heeft. Het Finse F-Secure merkt op dat de gratis bètaversie van Exploit Shield tegen de aanval bescherming biedt. Firefox 3.5 is sinds de release, precies twee weken geleden, door 25 miljoen mensen gedownload.

Reacties (13)
14-07-2009, 15:52 door [Account Verwijderd]
[Verwijderd]
14-07-2009, 16:14 door meinonA
Onderzoekers hebben een ernstig beveiligingslek in Firefox 3.5 ontdekt waardoor aanvallers volledige controle over een systeem kunnen krijgen.

Voor de laatste keer: alleen maar waar de ingelogde gebruiker recht op heeft!!!. En dat is natuurlijk NOOIT(!!!) root of admin recht! (anders moet je maar snel overstappen op een ander OS)


Ik vind het overigens een erg kwalijke zaak dat security.nl dit soort FUD verspreidt...
14-07-2009, 16:41 door Anoniem
@ meinonA :

En welk percentage van de gebruikers heeft adminrechten op de eigen PC ? Er staat dat aanvallers volledige controle over een systeem *kunnen* krijgen, niet dat dit altijd gebeurd. En ja, natuurlijk hangt de impact ervanaf hoe de machine verder wat betreft beveiliging is ingericht. Verder hoef je echt niet je antwoorden in hoofdletters te schrijven. Dat komt een beetje schreeuwerig over.
14-07-2009, 16:49 door Anoniem
Ik gebruik ook NoScript, maar veel FF gebruikers die ik ken niet, is er niet een tijdelijke fix of aanpasbare instelling die je beschermd?
14-07-2009, 17:03 door meinonA
@Anoniem:

Ja sorry.. Beetje slechte dag op de zaak ;) Maar ik sta wel achter m'n mening!
14-07-2009, 17:23 door Thijzzz
Ik denk dat de meeste thuisgebruikers met adminrechten draaien.
En UAC is leuk, maar na 400 keer op ok klikken klik je jezelf ook nog wel door dit ding heen.
14-07-2009, 17:56 door [Account Verwijderd]
[Verwijderd]
14-07-2009, 18:35 door Anoniem
Helpt DEP hier tegen?
14-07-2009, 18:49 door Anoniem
Het Finse F-Secure merkt op dat de gratis bètaversie van Exploit Shield tegen de aanval bescherming biedt.

Nou na installatie hiervan doet firefox helemaal niks meer enkel errors!!
14-07-2009, 19:46 door [Account Verwijderd]
[Verwijderd]
14-07-2009, 19:54 door SirDice
Door Duckman: @ Thijzzz
Ik ken gelukkig het UAC niet, maar volgens mij heeft het UAC niks met je user of admin rechten te maken. Hooguit dat je een popupje krijgt die 99% van de mensen gelijk weg klikt.
UAC heeft alles te maken met admin rechten. Dat is juist het doel van 't ding.
http://en.wikipedia.org/wiki/User_Account_Control
15-07-2009, 01:30 door Anoniem
Hallo,

Is deze exploit alleen voor Windows ???
Hoe zie ik op bijvoorbeeld de milworm pagina nu http://inj3ct0r.com/ , of deze ook voor Linux en andere O.S.[en] is ??


doei
15-07-2009, 14:22 door cyberpunk
http://www.waarschuwingsdienst.nl/render.html?it=1969

Hoe verhelp ik de kwetsbaarheid?
Mozilla werkt aan een oplossing. Deze is op dit moment nog niet beschikbaar. Mozilla raadt aan om in de tussentijd een workaround op uw computer door te voeren waardoor misbruik van dit beveiligingslek niet meer mogelijk is.

De workaround voert u als volgt door op uw computer:

* Typ about:config in de adresbalk van Firefox
* Typ jit in het veld Filter bovenin de 'config editor'
* Dubbelklik op de regel met de javascript.options.jit.content optie om de waarde true naar false te veranderen.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.