Mozilla heeft een noodpatch voor Firefox en Thunderbird uitgebracht wegens een gapend gat waardoor aanvallers computers konden overnemen. De kwetsbaarheid bevindt zich in de libpng graphics library, die door Firefox, Thunderbird en allerlei andere programma's wordt gebruikt. Een aanvaller kan via een kwaadaardige afbeelding een 'integer overflow' veroorzaken en vervolgens willekeurige code uitvoeren, zoals het installeren van malware.
Afbeelding
Het enige wat hiervoor moet gebeuren is dat het slachtoffer een kwaadaardige afbeelding bekijkt. Dat kan zowel via een website als e-mailbericht. Een aanvaller zou de geprepareerde afbeelding op een gehackte website of in een banner kunnen verstoppen. Mozilla waarschuwt dat het lek (CVE-2011-3026) op afstand te misbruiken is. Vanwege de ernst van de situatie besloot de browserontwikkelaar vandaag nog met een update te komen.
Google Chrome
De beschrijving van de CVE maakt duidelijk dat het lek ook in Google Chrome aanwezig was en aanvallers een denial of service zou kunnen laten veroorzaken, of mogelijk andere aanvallen uitvoeren. De kwetsbaarheid in Chrome werd via versie 17.0.963.56 opgelost, die gisteren uitkwam.
Onderzoeker Jüri Aedla die het lek in Google's browser rapporteerde, kreeg hiervoor 1.337,00 dollar. In Chrome is het voor een aanvaller alleen mogelijk om via de kwetsbaarheid de inhoud van andere websites te lezen of te manipuleren.
Update
De kwetsbaarheid werd in de software van Mozilla ontdekt door "afgevaardigden" van Linux distributie RedHat. Alle gebruikers van Firefox, Thunderbird en Seamonkey wordt dringend aangeraden om naar de volgende versies te upgraden. Dit kan via de browser/e-mailclient of Mozilla.org.
Deze posting is gelocked. Reageren is niet meer mogelijk.