image

"Firefox-gebruikers moeten Java uitschakelen"

woensdag 28 september 2011, 11:12 door Redactie, 6 reacties

Firefox-gebruikers zonder Java hoeven zich geen zorgen te maken dat aanvallers via de BEAST SSL-aanval hun versleutelde sessies kapen. Afgelopen vrijdag demonstreerden twee onderzoekers hoe ze via een man-in-the-middle aanval een probleem in TLS 1.0 kunnen misbruiken. Door het injecteren van code en het gebruik van een netwerksniffer kan men het versleutelde cookie ontsleutelen en zo de HTTPS-sessie kapen. Om de aanval te automatiseren ontwikkelden onderzoekers Juliano Rizzo en Thai Duong de BEAST (Browser Exploit Against SSL/TLS) tool.

Uitschakelen
Mozilla laat nu in een reactie weten dat Firefox niet kwetsbaar voor de aanval is. Hoewel Firefox TLS 1.0 gebruikt, moet een aanvaller volledige controle over de inhoud van de verbindingen vanuit de browser hebben, iets wat Firefox niet toestaat.

De onderzoekers ontdekten ook een kwetsbaarheid in Java-plugins, waardoor de aanval ook op Firefox mogelijk is. "We adviseren dat gebruikers Java uit voorzorg via de Firefox Add-ons Manager uitschakelen." Op dit moment kijkt Mozilla naar de haalbaarheid om Java universeel in Firefox installaties uit te schakelen.

Reacties (6)
28-09-2011, 13:15 door Anoniem
Done. Het was trouwens ook alleen maar geinstalleerd i.v.m. een interne applicatie die gebruik maakt van Java. Maar dan weer op zo'n manier dat het alleen werkt met Java in IE. Soms, na een update van het een of ander, lijkt het in Firefox even te werken, maar dat is niet stabiel. Nu Java in Firefox uit staat, hoef ik dat dus niet eens meer te testen.

En IE gebruik ik alleen voor die applicatie en eentje die alleen werkt met IE en ActiveX. Ik browse daar dus niet mee.

Peter
28-09-2011, 13:27 door spatieman
en dan zeker IE gebruiken.
dan stijgt het aantal infecties explosief.
ware het namelijk niet dat 95% van alle sites tegenwoordig op java gebouwd is.
28-09-2011, 13:46 door Rene V
Er is een verschil in java en javascript. Ik heb java niet eens geïnstalleerd meer staan. Al een hele tijd niet meer, en.. ik mis het ook niet.
28-09-2011, 19:33 door Anoniem
Ik heb het ook niet geinstalleerd op mijn huidige (net een maand oude) laptop.
28-09-2011, 23:37 door Anoniem
Door René V: Er is een verschil in java en javascript. Ik heb java niet eens geïnstalleerd meer staan. Al een hele tijd niet meer, en.. ik mis het ook niet.
-
het gaat hier om de [java add-ons] in FF. en niet om de software in pc;
29-09-2011, 11:11 door Anoniem
Door spatieman: en dan zeker IE gebruiken.
dan stijgt het aantal infecties explosief.
ware het namelijk niet dat 95% van alle sites tegenwoordig op java gebouwd is.
niet eens het verschil tussen java en javascript weten en toch weten dat IE het meest onveilige browser is?
vreemd :)
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.