image

Ernstig Pwn2Own-lek in Firefox binnen dag gepatcht

maandag 19 maart 2018, 09:42 door Redactie, 3 reacties
Laatst bijgewerkt: 19-03-2018, 11:33

Mozilla heeft een ernstig lek in Firefox dat tijdens de Pwn2Own-wedstrijd werd gedemonstreerd binnen een dag gepatcht. Pwn2Own is een jaarlijks terugkerende wedstrijd waarbij onderzoekers financieel worden beloond voor het demonstreren van zeroday-aanvallen op browsers en andere software.

De kwetsbaarheden worden vervolgens aan de betreffende leverancier gemeld, zodat die een update kan ontwikkelen. Op 15 maart demonstreerde onderzoeker Richard Zhu een aanval die misbruik van een onbekende Firefox-kwetsbaarheid maakte en waardoor het mogelijk was om het onderliggende Windows 10-systeem over te nemen. Voor zijn demonstratie ontving de onderzoeker 50.000 dollar.

Na te zijn ingelicht kwam Mozilla binnen een dag met een update voor Firefox. Het beveiligingslek bleek zich voor te doen bij het verwerken van Vorbis-audiodata. Hierdoor was het mogelijk om willekeurige code uit te voeren. Hetzelfde beveiligingslek bleek ook aanwezig te zijn in de libtremor-library. Firefox gebruikt deze softwarebibliotheek in plaats van de libvorbis-bibliotheek op Android- en ARM-platformen.

Gebruikers van Firefox kunnen upgraden naar Firefox 59.0.1 of Firefox ESR 52.7.2. Vanwege de Firefox-kwetsbaarheid zijn er ook nieuwe versies van Tor Browser en het privacy-besturingssysteem Tails verschenen. Naast Firefox werden tijdens Pwn2Own ook Apple Safari en Microsoft Edge gehackt, maar hiervoor zijn nog geen beveiligingsupdates verschenen.

Reacties (3)
19-03-2018, 10:18 door Anoniem
Zijn dit soort onderdelen ook uit te schakelen? Ik heb geen behoefte aan dit soort multimediale interactie op Tor/Tails.
19-03-2018, 13:49 door Anoniem
Kijk dat is netjes en snel geregeld.
19-03-2018, 22:25 door Anoniem
Door Anoniem: Zijn dit soort onderdelen ook uit te schakelen? Ik heb geen behoefte aan dit soort multimediale interactie op Tor/Tails.

Onder je groene Torbutton zit een optie "privacy and security settings"
Daar vindt je de security slider die je omhoog kan schuiven en waarmee je dit soort 'functionalitiet' kan beperken.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.