Mozilla heeft een nieuwe update voor Firefox uitgerold die de onlangs geïntroduceerde "opportunistische encryptie" (OE) weer uitschakelt. Met Firefox 37 introduceerde Mozilla voor het eerst een beveiligingsmaatregel die ervoor zorgt dat HTTP-data die anders in platte tekst zouden worden verstuurd toch werden versleuteld, om zo "passief afluisteren" tegen te gaan. De maatregel zou niet tegen een actieve aanvaller werken.
Een beveiligingslek in OE zorgde er echter voor dat de verificatie van een SSL-certificaat kon worden omzeild. Daardoor zouden waarschuwingen van ongeldige certificaten niet worden weergegeven en kon een aanvaller man-in-the-middle-aanvallen op gebruikers uitvoeren. Mozilla bestempelt dit als een kritieke kwetsbaarheid. Daarnaast werd ook nog een lek in de Reader mode van de browser verholpen. Dit laatste probleem speelt alleen bij Firefox voor Android en testversies van Desktop Firefox. Updaten naar Firefox 37.0.1 kan via de browser zelf en Mozilla.org.
Deze posting is gelocked. Reageren is niet meer mogelijk.