Twee weken na de vorige update, heeft Mozilla weer een belangrijke patch voor Firefox-gebruikers uitgebracht. Firefox 3.5.2 verhelpt de problemen met SSL-certificaten die tijdens de Black Hat conferentie onthuld werden. Zo kan een aanvaller een SSL-certificaat met een null karakter aanvragen, bijvoorbeeld Paypal.com\0.nepsite.com. Niet alleen keurt de uitgevende Certificate Authority dit goed, de browser negeert de karakters na het null karakter. Daardoor kunnen phishers SSL-certificaten voor legitieme websites aanvragen die niet van henzelf zijn. Het probleem werd door beveiligingsonderzoekers Dan Kaminsky en Moxie Marlinspike ontdekt.
En dat is niet het enige probleem met SSL-certificaten in Firefox. Een probleem in de code die reguliere expressies in certificaten verwerkt, maakt het mogelijk om een certificaat van kwaadaardige code te voorzien en zo de browser en vervolgens het gehele systeem over te nemen. Het derde probleem met SSL-certificaten is volgens Mozilla minder ernstig, maar heeft het wel gepatcht. Een aanvaller kon via een kwaadaardige website een nieuwe tab laden die een gespoofte URL in de adresbalk liet zien. Als de kwaadaardige website van een geldig certificaat was voorzien, nam het gespoofte adres de SSL-indicatoren, zoals een slotje en blauwe balk voor de URL, over.
Via de overige drie kwetsbaarheden kon een aanvaller in twee gevallen willekeurige code uitvoeren. Afhankelijk van de rechten van de ingelogde gebruiker, was het dan mogelijk om het gehele systeem over te nemen.
Firefox 3.0.x
Naast Firefox 3.5 is er ook een update voor Firefox 3.0.x uitgebracht. Versie 3.0.13 verhelpt 3 beveiligingslekken, die allemaal SSL-gerelateerd zijn. De overige problemen waar Firefox 3.5 te maken heeft, zijn niet in de 3.0.x versie aanwezig. Het is niet de eerste keer dat problemen alleen de nieuwe versie treffen. Zo'n drie weken geleden werd er een zero-day beveiligingslek in Firefox 3.5 actief door aanvallers misbruikt. De kwetsbaarheid was niet in Firefox 3.0.x aanwezig. Updaten naar de nieuwe versies kan via de browser zelf of Mozilla.com.
Deze posting is gelocked. Reageren is niet meer mogelijk.