image

Belangrijke beveiligingsupdate voor Firefox en Tor Browser

woensdag 3 oktober 2018, 13:03 door Redactie, 15 reacties

Er is een belangrijke beveiligingsupdate voor Firefox en Tor Browser verschenen die twee ernstige kwetsbaarheden verhelpt waardoor een aanvaller in het ergste geval code op het systeem had kunnen uitvoeren. Alleen het bezoeken van een gehackte of kwaadaardige website zou hiervoor voldoende zijn geweest.

Mozilla stelt dat een aanvaller via ernstige beveiligingslekken code kan uitvoeren en software kan installeren zonder interactie van de gebruiker op het bezoeken van een website na. Via de nu verholpen kwetsbaarheden zou het uitvoeren van willekeurige code in een gesandboxt contentproces mogelijk zijn geweest, aldus de omschrijving. Mozilla heeft de kwetsbaarheden verholpen in Firefox 62.0.3 en Firefox ESR 60.2.2.

Aangezien Tor Browser op Firefox is gebaseerd is ook hiervan een nieuwe versie verschenen, namelijk Tor Browser 8.0.2. Updaten kan via de automatische updatefunctie of via de websites van Mozilla of het Tor Project.

Reacties (15)
03-10-2018, 13:20 door Anoniem
Ja, ja, die nieuwe Firefox Chromium versie heeft weer voor jaren werk an lekken en bugs.
Slim bedacht jezelf aan het werk houden.
Maar waarom dan gebruikers erbij betrekken, die zijn helemaal niet nodig in dit proces!

Update proces met aparte udater app is nog steeds een forse ramp en blijft hangen. Echt handig iedere keer een hele schone versie binnen moeten halen, controleren en installeren.
Gebruikershatelijke rampenclub is het.

Netscape ging ooit ten onder aan eigen schuld.
Die tijd is nu gekomen voor mozilla.
03-10-2018, 14:06 door [Account Verwijderd]
Door Anoniem: Ja, ja, die nieuwe Firefox Chromium versie heeft weer voor jaren werk an lekken en bugs.
Slim bedacht jezelf aan het werk houden.
Maar waarom dan gebruikers erbij betrekken, die zijn helemaal niet nodig in dit proces!

Update proces met aparte udater app is nog steeds een forse ramp en blijft hangen. Echt handig iedere keer een hele schone versie binnen moeten halen, controleren en installeren.
Gebruikershatelijke rampenclub is het.

Netscape ging ooit ten onder aan eigen schuld.
Die tijd is nu gekomen voor mozilla.

Gewoon Linux gebruiken, komt ie mee met alle andere updates. Wachtwoord intikken, even wachten, klaar!
03-10-2018, 14:11 door Anoniem
Door Anoniem: Ja, ja, die nieuwe Firefox Chromium versie heeft weer voor jaren werk an lekken en bugs.
Slim bedacht jezelf aan het werk houden.
Maar waarom dan gebruikers erbij betrekken, die zijn helemaal niet nodig in dit proces!

Update proces met aparte udater app is nog steeds een forse ramp en blijft hangen. Echt handig iedere keer een hele schone versie binnen moeten halen, controleren en installeren.
Gebruikershatelijke rampenclub is het.

Netscape ging ooit ten onder aan eigen schuld.
Die tijd is nu gekomen voor mozilla.
Firefox is niet gebasseerd op Chromium, maar op Quantum, dus zelf ontwikkeld.

Verder, omdat jij toevallig problemen hebt met Firefox, betekend nog niet dat het daarom een slechte browser is, zie https://www.toptenreviews.com/software/internet/best-internet-browser-software/
03-10-2018, 14:13 door Anoniem
Geen ondersteuning voor essentiele security plugins (zoals DNSSEC/TLSA validator) betekent geen Firefox meer.

Er is eigenlijk geen goed alternatief. Chrome is voor mensen zonder technisch vermogen die geen instellingen nodig hebben en voor wie privacy iets heel geks is. Brave is een wonderlijke mix van pro-privacy en contra-privacy met bijvoorbeeld standaard call-home aan en geen about:config.
03-10-2018, 14:54 door Joep Lunaar - Bijgewerkt: 03-10-2018, 14:54
Door Anoniem: Ja, ja, die nieuwe Firefox Chromium versie ...
Dit soort klaagzangen zeggen veel meer over de klager dan over het beklaagde.
Het is verwend gedrag - ik heb recht op ... -, het is dom - een bugfix is niet de meest gerede aanleiding om matige kwaliteit te vermoeden - en blijkens de gestelde gebreken in de updater heeft klager een probleem met zijn systeemconfiguratie - onder macOS, MS Windows noch Linux zijn daarmee problemen bekend die "steeds" het proces hangen laten.

Wees blij met een open source browser, die niet voor niets in elke gerenommeerde Linux distributie gewoon de standaard browser is, waarin alleszins de belangen van haar gebruiker niet ondergeschikt zijn en die prompt is met het dichten van problemen in de beveiliging.

Schweigt stille, plaudert nicht.
03-10-2018, 15:24 door Anoniem
Door Joep Lunaar:
Door Anoniem: Ja, ja, die nieuwe Firefox Chromium versie ...

Schweigt stille, plaudert nicht.


Precies dit!

"Hoogmoed voor de val!"
03-10-2018, 15:54 door Anoniem
Door Joep Lunair:
Door Anoniem: Ja, ja, die nieuwe Firefox Chromium versie ...
Dit soort klaagzangen zeggen veel meer over de klager dan over het beklaagde.
Het is verwend gedrag - ik heb recht op ... -, het is dom
Sinds wanneer is de gebruikersverwachting in een fatsoenlijk werkend product verwend gedrag?
Typisch het antwoord van iemand die al wist dat dat er niet in zat.

Slechte open source producten zijn minstens net zo kwalijk als slechte producten waarvoor je betaalt.
Kwalijker nog want je hebt er wel schade van maar geen garantie om te verhalen.
Daarnaast kan het gewoon mensenlevens kosten, dat modieuze geklier met code en fashionable (overbodige en lekke) functies waar niemand om vraagt.
Men wil bij mozilla maar niet begrijpen dat je niet kan concurreren met anderen op de kracht van anderen.

Je zal moeten concurreren vanuit je eigen kracht, maar juist alles wat mozilla krachtig maakt wordt al jaren aan de lopende band kapot gemaakt en bij het grof vuil gezet.
Te beginnen de oude trouwe gebruikers groep, veelal verenigd in een voorkeur voor een stabiele (esr) browser zonder klote fratsen.
Maar na versie 24 ging het mis en mis ging het!

Ze maken er een potje van en komen er ook nog mee weg,
louter bij gebrek aan serieuze concurrentie, en dat is extreem triest als het niveau onder dat van kwalitatief aanvaardbaar is gedoken.

Extreem triest als zonodig nieuwe functionaliteit nog eens dubbel hard misbruikt wordt om wat mozilla in gang zet (gebruikers afstoten en weren) dubbelhard als excuus gebruikt wordt om nog harder gebruikers te weren (via drm implementatie).
Of het werkt niet omdat flirtfox rukt, of het werkt niet omdat het (drm) er niet in zit.

Ik snap best dat Google chrome bijna alle marketshare heeft, raar eigenlijk dat ze nog niet veel meer heeft met zo'n con-current.
Vroeger kon je op feestjes maar beter niet zeggen dat je bij politie of de belastingdienst werkte, die twee zijn met glans uit het topklassement gedrukt door moz:::lah.

Toch nog iets om trots op te zijn, functioneel ook want nu kan men die tijd steken in een product dat het hard nodig heeft.
Maar met slecht leiderschap gaan goede kwaliteiten van goede developers evengoed verloren.
Dus als de algehele basis zo totaal ruk is kan het ook weinig meer worden, dat is vingerhoedjes water naar zee dragen.

Tijd voor een goede fork op basis van code uit 38-48, code die nog wel een brede gebruikersgroep support.
Maarja, vind maar eens developers die geen tunnelvisievoorkeur hebben voor alleen maar nieuwe speeltjes, nieuwigheidjes, en snelheden waar de gemiddelde gebruiker totaal niet om maalt.

Een stabiele breed supported browser is oneindig veel belangrijker dan gefruts in de marge op miliseconden, dan tijdverspilling op een design dat elke OS omgeving verziekt, gelukkig dat er geen designpolitie bestaat anders was het niet goed afgelopen, per omgaande enkele reis designhell wegens misdaden tegen de menselijk aanvaardbare smaak en wegens het visueel verprutsen van werk van anderen (OS bouwers en designers).
Rampzalig!

Graag spoedig totaal closed source maken, slot erop en in het archief met een laag zand erover.
Ten behoeve en behoud van de menselijkheid zonder miljoenen gebruikers onnodig te tarten!

De werkelijke klaagzang hou je tegoed, moest eerst even wat feiten afwerken.
03-10-2018, 16:32 door Anoniem
Door Anoniem:
Door Anoniem: Ja, ja, die nieuwe Firefox Chromium versie heeft weer voor jaren werk an lekken en bugs.
Slim bedacht jezelf aan het werk houden.
Maar waarom dan gebruikers erbij betrekken, die zijn helemaal niet nodig in dit proces!

Update proces met aparte udater app is nog steeds een forse ramp en blijft hangen. Echt handig iedere keer een hele schone versie binnen moeten halen, controleren en installeren.
Gebruikershatelijke rampenclub is het.

Netscape ging ooit ten onder aan eigen schuld.
Die tijd is nu gekomen voor mozilla.
Firefox is niet gebasseerd op Chromium, maar op Quantum, dus zelf ontwikkeld.
Incluis met ladingen zelf ontwikkelde problemen.
03-10-2018, 16:51 door Anoniem
@klaagzang over Firefox:

Waarom gebruik je het eigenlijk? Als het zo'n tranendal is stap je toch lekker over op een betere browser? Impliceert je geklaag niet dat je er voor kiest om het wèl te gebruiken? Beetje vreemd als het echt alleen maar een drama is.

Ik gebruik Firefox Quantum onder Linux. Omdat ik een ESR-versie gebruikte terwijl Quantum al was uitgebracht heb ik wat gedoe gehad met addons die naar de Quantum-versie bijgewerkt werden terwijl ik dat nog helemaal niet gebruikte. De overgang was niet soepel. Op een gegeven moment ben ik wel op Quantum overgestapt en heb ik wat moeten rondzoeken om weer een leuke set werkende plugins te krijgen. En weet je wat? Sindsdien loopt het als een tierelier, stabiel en probleemloos en van de beloofde snelheidsverbetering heb ik heel duidelijk plezier.

Als het updateproces onder Windows blijft hangen (inderdaad heel vervelend) hoop ik dat je hebt gekeken of daar een bugreport voor is en er een hebt ingediend als dat niet zo is.
03-10-2018, 17:43 door [Account Verwijderd]
Door Joep Lunaar:
Door Anoniem: Ja, ja, die nieuwe Firefox Chromium versie ...
Dit soort klaagzangen zeggen veel meer over de klager dan over het beklaagde.
Het is verwend gedrag - ik heb recht op ... -, het is dom - een bugfix is niet de meest gerede aanleiding om matige kwaliteit te vermoeden - en blijkens de gestelde gebreken in de updater heeft klager een probleem met zijn systeemconfiguratie - onder macOS, MS Windows noch Linux zijn daarmee problemen bekend die "steeds" het proces hangen laten.

De eersten (klager) zullen misschien niet de laatsten zijn?

Wees blij met een open source browser, die niet voor niets in elke gerenommeerde Linux distributie gewoon de standaard browser is, waarin alleszins de belangen van haar gebruiker niet ondergeschikt zijn.

Als bij Mozilla de belangen van de gebruikers "bovengeschikt" zijn, waarom besteden onderzoekers dan aandacht aan de privacy settings die Mozilla hanteert in Firefox?
(https://aaronhorler.com/articles/firefox-privacy.html
Hoewel van december 2017 is het leeuwendeel in dit artikel actueel.)
03-10-2018, 18:45 door Anoniem
Door Anoniem: @klaagzang over Firefox:

Waarom gebruik je het eigenlijk? Als het zo'n tranendal is stap je toch lekker over op een betere browser? Impliceert je geklaag niet dat je er voor kiest om het wèl te gebruiken?

Ah de beroemde omkeervraag met als excuus het zogenaamde waarom.

De vraag was al beantwoord
Ze maken er een potje van en komen er ook nog mee weg,
louter bij gebrek aan serieuze concurrentie, en dat is extreem triest als het niveau onder dat van kwalitatief aanvaardbaar is gedoken.
Maar mozilla verpest het ook nog een keer voor forks, Torbrowser is er slechts 1 van.

Daarom, en daarom is in dit geval een hele goede reden om feedback te geven.
03-10-2018, 18:55 door Anoniem
Door Balder:
Door Joep Lunaar:
Door Anoniem: Ja, ja, die nieuwe Firefox Chromium versie ...
Dit soort klaagzangen zeggen veel meer over de klager dan over het beklaagde.
Het is verwend gedrag - ik heb recht op ... -, het is dom - een bugfix is niet de meest gerede aanleiding om matige kwaliteit te vermoeden - en blijkens de gestelde gebreken in de updater heeft klager een probleem met zijn systeemconfiguratie - onder macOS, MS Windows noch Linux zijn daarmee problemen bekend die "steeds" het proces hangen laten.

De eersten (klager) zullen misschien niet de laatsten zijn?

Het is niet de eerste klacht.
Het raakt alleen steeds weer ondergesneeuwd in de maandelijkse massabombardementen, de stortvloed van wekelijks meermaals uitstrooien van persberichten met nieuwe proefballonnetjes om elk kritisch geluid te overstemmen.
Wat regeert bij moz is de macht van het getal, inhoudelijke reflectie heeft plaatsgemaakt voor desinteresse en pure arrogantie.

Wees blij met een open source browser, die niet voor niets in elke gerenommeerde Linux distributie gewoon de standaard browser is, waarin alleszins de belangen van haar gebruiker niet ondergeschikt zijn.

Als bij Mozilla de belangen van de gebruikers "bovengeschikt" zijn, waarom besteden onderzoekers dan aandacht aan de privacy settings die Mozilla hanteert in Firefox?
(https://aaronhorler.com/articles/firefox-privacy.html
Hoewel van december 2017 is het leeuwendeel in dit artikel actueel.)

Dit bedoel je ironisch, terecht, maar het moet er wel even expliciet bijgezegd worden op dit forum.
Velen herkennen dubbele lagen in tekst niet of hebben onvoldoende historische bagage.

Firefox = bijvoorbeeld out of the box helemaal geen privacybrowser !!

Maar zo wordt ze wel in de markt gezet, gevalletje reclamecodecomissie want behoorlijk misleidend.
05-10-2018, 11:02 door Anoniem
De laatste versie van Firefox bevat weer meer privacysettings (nadat ze eerst even waren verwijderd), maar onder water wordt er een enorm aantal servers gebruikt voor van alles en nog wat. Elk van die servers kan worden gebruikt om een profiel te agregeren van het gebruik van de browser. Er is nogal letterlijk een bovenwereld en een onderwereld.

Verder hebben ze zonder te vragen het verzamelen van telemetrie weer aangezet. Dat wil zeggen telemetrie wordt verzameld en zodra je per ongeluk het verzamelen toestaat wordt de hele verzameling alsnog naar Mozilla gestuurd. In about:config kun je vervolgens een groot aantal settings individueel op false zetten. Dat mag niet van de AVG.

Wat me eigenlijk verbaasd is dat er niemand is die met een configuratietooltje komt om van Firefox een privacyvriendelijke browser te maken. Er zijn wel wat verzamelingen losse instellingen hier en daar te vinden, maar niemand komt met een compleet overzicht voor alle links.
05-10-2018, 17:34 door Anoniem
Door Anoniem:
Wat me eigenlijk verbaasd is dat er niemand is die met een configuratietooltje komt om van Firefox een privacyvriendelijke browser te maken. Er zijn wel wat verzamelingen losse instellingen hier en daar te vinden, maar niemand komt met een compleet overzicht voor alle links.

Bestaat al jaren:

https://github.com/ghacksuserjs/ghacks-user.js/wiki
https://github.com/ghacksuserjs/ghacks-user.js

Importeer de meest recente ghacks user.js file voor FF60ESR of 62 en je bent klaar, of zet handmatig de (HONDERDEN) genoemde instellingen, duurt een dagje .. Lees wel goed de wiki, met name info gerelateerd aan uBlockO en uMatrix.

Dan is er nog 'hybride' Waterfox 56.2.3 dat zowel (un)signed legacy als webextensions ondersteunt, single en multi-proces kan draaien (zelfs kunt forcen als je legacy addon(s) hebt die prima in e10s functioneren).

In Waterfox is gespy door Mozilla zoals telemetrie, pockets etc er al uitgesloopt.
Gestaag is FF57+ code al backported en binnenkort volgt op veler verzoek de toestemmings-popup die laat zien wie welke cookie wil installeren, welke jaren geleden uit FF is verdwenen.

Installeer en configureer juist en in overeenstemming met elkaar:
uBlockO, (streng) uMatrix, Decentraleyes, HTTPS everywhere, Don'tFuckWithPaste (ev een whitelist), No Resource URI leak, clear URLs, CanvasBlocker (continuous Fake Fingerprints) en eCleaner (of knop ClearAll van PrefBar). Gebruik enkel privacyvriendelijke zoekmachines en een VPN.

Eventueel NoScript, alles toestaan en ABE protectie inschakelen, danwel uitzoeken hoe je in uMatrix rule daarvoor aanmaakt.

Ook UserAgentSwitcher is handig - of de toggleknop UA van addon PrefBar editen om de UAs die je wilt te kunnen gebruiken - want WF56.2.3 laat in haar UA behalve 'Firefox' ook 'Waterfox' zien, uitgezonderd een override op AMO alsof het FF57 is, dus als je legacy add ons direct wilt installeren moet je die in about:config op 56 zetten (of via extensie toepasselijke user agent gebruiken). Wel snel, want AMO is al legacy addons aan het verwijderen. Anders tot volgende versie WF wachten die ingebouwd zoekfunctie heeft op een mirrored legacy archief.

Daarnaast kun je een paar aanpassingen doen in about:config, bijv. mbt batterijstatus, etc. Zie https://www.ghacks.net/overview-firefox-aboutconfig-security-privacy-preferences/
05-10-2018, 21:36 door Anoniem
@Vandaag, 17:34 door Anoniem

Dat is een enorm informatief overzicht. Bedankt voor het delen van deze uitgebreide informatie!
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.