Security Professionals - ipfw add deny all from eindgebruikers to any

Firebug vuln

19-06-2011, 16:25 door Bitwiper, 2 reacties
Firebug is een door web ontwikkelaars en security onderzoekers gebruikte plugin voor Firefox (zie http://getfirebug.com/). Omdat een gewaarschuwd mens voor twee telt, het volgende.

In http://lists.grok.org.uk/pipermail/full-disclosure/2011-June/081559.html meldt IEhrepus een "Cross Context Scripting Vulnerability" in Firebug, helaas zonder aan te geven om welke versie(s) van Firebug het gaat.

De voorbeeldcode zou Gnome CalcTool (gcalctool) starten op Linux (en mogelijk andere besturingssystemen) met Gnome. Zie de webpage van de maker (zo te zien in China, bezoek op eigen risico) http://www.80vul.com/firefox/Firebug%20Firefox%20Extension%20Cross%20Context%20Scripting%20Vulnerability.htm, met daarop een plaatje van Firefox en een calculator erboven. Als dit geen hoax is zou het me niet verbazen als deze vuln operating system onafhankelijk is (dus ook Windows betreft).

Op laatstgenoemde webpage staat ook een "Analysis" maar het mechanisme achter de kwetsbaarheid wordt me niet meteen duidelijk.
Reacties (2)
19-06-2011, 22:30 door Lekensteyn
Het probleem bevindt zich nog steeds in 1.7 en 1.8:

http://code.google.com/p/fbug/source/browse/branches/firebug1.8/content/firebug/net/netPanel.js#2692
http://code.google.com/p/fbug/source/browse/branches/firebug1.7/content/firebug/net.js#2561

Het is geen hoax, ik heb zojuist de exploit getest (na een analyse of het niet schadelijk is) en het opent het programma die ik heb ingevoerd.
Het zou best wel eens in windows kunnen werken aangezien de API dat wordt gebruikt voor het uitvoeren van applicaties niet anders werkt onder windows.

Update: bug http://code.google.com/p/fbug/issues/detail?id=4553
Opgelost in 1.7.3 en 1.8b4:
http://blog.getfirebug.com/2011/06/20/firebug-1-7-3-firebug-1-8b4/
15-09-2011, 23:12 door Anoniem
Heb hem toch voor de zekerheid maar uitgezet. CTRL + SHIFT + K geeft ook een net console om requests te volgen mocht je het enkel daar om willen doen :)
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.