image

Denial of service lekje in Mozilla en Firefox

maandag 19 juli 2004, 10:03 door Redactie, 40 reacties

Marcel Boesch heeft een niet kritiek lek in Mozilla en Firefox ontdekt dat door kwaadaardige mensen gebruikt kan worden om een Denial of Service te veroorzaken. Willekeurige root certificaten worden, zonder een importvenster te laten zien, stilletjes geimporteerd als het MIME type als "application/x-x509-email-cert" gespecficeerd is. Succesvolle exploitatie kan ervoor zorgen dat SSL-gebaseerde sites die een trusted root certificaat gebruiken, die dezelfde Distinguished Name als het kwaadaardige root certificaat in de certificaat store van gebruiker heeft, niet bereikt kan worden. Er wordt aangeraden om geen onbetrouwbare websites te bezoeken. Meer informatie staat in . (Secunia)

Reacties (40)
19-07-2004, 10:27 door Anoniem
I love Bill!
19-07-2004, 10:39 door Anoniem
Tja, als het om firefox of mozialla gaat, heet het opeens 'lekje' .....
19-07-2004, 10:39 door Rene V
Nou laat de flame wars IE vs. Mozilla maar weer beginnen
jongens!

Hoevaak hebben we over de afgelopen 6 maanden
vulnerabilities gezien in IE en hoeveel in Mozilla of
Firefox? Nou? Nou?

Imho scoort Mozilla toch nog steeds als beste! ;-)

En als er al een vulnerability werd ontdekt, wie loste 'm
dan het snelste op?

wederom imho was dat Mozilla.

Dus persoonlijke voorkeur: nog steeds Mozilla!
19-07-2004, 10:49 door Anoniem
He is heel simpel...wil je een browser gebruiken die
gedeeltelijk in ring 0 draait (kernel level dus) en
daarbinnen untrusted content uit de internet security zone
laat zien? Ook zonder cross-zone vulnerabilities is dit
concept op zijn zachtst gezegd nogal riskant. Dan is het
toch plezieriger om een browser te gebruiken die binnen ring
3 (user space) draait.

Daarnaast vind ik persoonlijk dat Firefox gewoon een
fijnere, snellere browser is. Maar dat is persoonlijke voorkeur.

Ik vind het wel een beetje kinderachtig dat (voornaleijk IE
gebruikers) nu gaan wijzen naar Firefox als zijnde net zo
lek... voorlopig is er voor firefox nog geen lek met
dezelfde impact als welk lek voor IE dan ook. Dat zal
ongetwijfeld veranderen als meer en meer mensen firefox gaan
gebruiken.

het belang is dan ook niet dat men firefox gebruikt, het
belang is dat niet iedereen het zelfde product gebruikt.
Heterogene omgevingen hebben een hogere overlevingskans.
19-07-2004, 10:52 door Anoniem
dus als ik gratispron.com of zoiets bezoek, en die ssl'len mijn een nep
certificaat voor rabobank.nl, en dan bezoek ik die, dan doet die het niet?

oei...

das inderdaad een bugje.
19-07-2004, 10:56 door Anoniem
LOL!
Het gaat hier om een miezerig lekje in Mozilla, en meteen
word IE aangevallen! :-D
IE heeft hier niks mee te maken, dus noem het dan ook niet....
19-07-2004, 11:17 door Anoniem
Ik bouw mijn eigen webbrowser wel, tjonge jonge wat een prutsers
allemaal!!
19-07-2004, 11:22 door Rene V
Gelukkig maar dat jij feilloos bent en de perfecte browser
kan bouwen. *aplause*
19-07-2004, 11:26 door Anoniem
Door Anoniem
Ik bouw mijn eigen webbrowser wel, tjonge jonge wat een
prutsers
allemaal!!
LOL :-D
19-07-2004, 11:43 door Anoniem
Het gaat hier om een miezerig lekje in Mozilla, en meteen
word IE aangevallen! :-D
IE heeft hier niks mee te maken, dus noem het dan ook
niet....
De pro-IE users begonnen! :P
19-07-2004, 11:48 door Anoniem
De Bugzilla link werkt niet? Deze wel:
http://bugzilla.mozilla.org/show_bug.cgi?id=249004
19-07-2004, 11:55 door Rene V
Hmm heel mysterieus zijn er 2 postings verdwenen.
Security.nl heeft een "bugje" lijkt wel :P
19-07-2004, 11:59 door Anoniem
bugzilla: Mozilla silently (without any warning/message!) imports
the root cert into the "authorities" tab of the cert manager as an
untrusted root.

Zotezien is het dus inderdaad 'slechts' een vrij beperkte DoS, ik verwacht
niet dat we dit in de praktijk veel gaan zien.

Wel typisch dat Secunia alleen aanraadt 'geen onbetrouwbare websites te
bezoeken', en niet (zoals vaak bij IE-bugs) een alternatieve browser te
gebruiken.

(Ik kies overigens nog steeds graag voor Firefox :))
19-07-2004, 12:06 door Anoniem
Ik ben al overgeschakeld op IE...
19-07-2004, 12:23 door Rene V
LOL! succes ermee! ;-)
19-07-2004, 12:25 door Anoniem
Morgen is er een update voor deze bug.
Bij Microsoft duurt het zeker een 1/2 jaar voor je een halve
oplossing krijgt
19-07-2004, 12:56 door [Account Verwijderd]
[Verwijderd]
19-07-2004, 13:09 door Anoniem
Door Anoniem
LOL!
Het gaat hier om een miezerig lekje in Mozilla, en meteen
word IE aangevallen! :-D
IE heeft hier niks mee te maken, dus noem het dan ook
niet....
Gewoon nog een keertje, want mensen begrijpen m kennelijk
niet...
19-07-2004, 13:15 door Anoniem
De pro-IE users begonnen! :P
Nietes... ;-)
19-07-2004, 13:36 door Anoniem
Door Anoniem
Door Anoniem
LOL!
Het gaat hier om een miezerig lekje in Mozilla, en meteen
word IE aangevallen! :-D
IE heeft hier niks mee te maken, dus noem het dan ook
niet....
Gewoon nog een keertje, want mensen begrijpen m kennelijk
niet...
Lees de tweede post maar...
19-07-2004, 14:13 door Anoniem
En dit is alleen nog maar het begin! Firefox zal vanaf nu net zo uitgekleed
worden als IE en dan zullen we wel eens zien welke beter is. Dit is echt niet
de laatste bug in firefox. In elk stukje software zitten fouten die in de loop van
de tijd wordt opgelost dit maakt software beter. IE is ouder daardoor zijn er
meer fouten gevonden en meer fouten opgelost, firefox is nog niet zover..
19-07-2004, 14:23 door Anoniem
Door Anoniem
En dit is alleen nog maar het begin! Firefox zal vanaf nu
net zo uitgekleed
worden als IE en dan zullen we wel eens zien welke beter is.
Dit is echt niet
de laatste bug in firefox. In elk stukje software zitten
fouten die in de loop van
de tijd wordt opgelost dit maakt software beter. IE is ouder
daardoor zijn er
meer fouten gevonden en meer fouten opgelost, firefox is nog
niet zover..

Klopt helemaal

Het gaat dan dus ook allang niet meer om welke "lekker" is.
De kern, en deze valt nog steeds 100 % positief de kant van
mozzilla uit,
betreft het tempo waarin de patches komen.

Dus lekker blijven eikelen over owww IE of wellus nietus is
veruit achterhaalt.
Beter je aandacht te richten op feiten dan op persoonlijk
ge-emmer en voorkeuren.
19-07-2004, 14:37 door Anoniem
Waarom nou altijd die eindeloze discussie IE; MOZILLA; IE;
MOZILLA...

Ik las net een stukje over Hetrogene situatie`s. Dat is
inderdaad helemaal waar. Wanneer niet 98% van deze wereld
Windows gebruikt met alle e.v.t. lekker die erin zitten is
er ook niet iedere maand een probleem met het nieuwe virus
of lekje in netbios.
Het voordeel aan verschillende software situatie`s om
bijvoorbeeld te browsen is dat je niet bij de 98% hoort.
Als voorbeeld: De virussen die voor de Apple worden
geschreven in verhouden met W32. Waarom zou je een virus
schrijven voor 1% van de hele systeemomgeving wereldwijd?
Dan wordt jou virus natuurlijk NOOIT "echt".

Hetzelfde met IE. Iedereen gebruikt het, dus er wordt zoveel
mogelijk spy-ware/pop-ups/troep gemaakt die werkt met IE,
want "iedereen heeft het". Dus wanneer je uit dat bootje
stapt, vaar je misschien wat minder snel(minder compatible
voor IE sites) maar puntje-bij-paaltje ben je "misschien"
toch sneller aan de overkant. Om de simpele reden dat je
alle exploits/spy-ware die wordt gemaakt voor IE omgevingen
overslaat.

Het is denk is wel een goede stelling. "Afwisseling is
goed". (Al denkt mijn vriendin daar misschien anders over ;)
19-07-2004, 14:38 door Anoniem
Door Anoniem
Door Anoniem
Door Anoniem
LOL!
Het gaat hier om een miezerig lekje in Mozilla, en meteen
word IE aangevallen! :-D
IE heeft hier niks mee te maken, dus noem het dan ook
niet....
Gewoon nog een keertje, want mensen begrijpen m kennelijk
niet...
Lees de tweede post maar...
Ik lees de tweede post:
Door Anoniem
Tja, als het om firefox of mozialla gaat, heet het opeens
'lekje' .....
Het gaat ook om een lullig lekje. Heeft weinig impact. Net
als de meeste lekken in IE trouwens.
19-07-2004, 16:25 door Anoniem
Door DavidiaN
Nou laat de flame wars IE vs. Mozilla maar weer beginnen
jongens!

Hoevaak hebben we over de afgelopen 6 maanden
vulnerabilities gezien in IE en hoeveel in Mozilla of
Firefox? Nou? Nou?

Imho scoort Mozilla toch nog steeds als beste! ;-)

En als er al een vulnerability werd ontdekt, wie loste 'm
dan het snelste op?

wederom imho was dat Mozilla.

Dus persoonlijke voorkeur: nog steeds Mozilla!


En bij welke browser werkt de helft van de sites niet
goed??? Juist ja, mozilla!
19-07-2004, 16:41 door Anoniem
En dit is alleen nog maar het begin! Firefox zal vanaf nu
net zo uitgekleed worden als IE en dan zullen we wel eens
zien welke beter is.
Mwah, geef je niet per definitie ongelijk want de toekomst
zal het leren, maar je moet het volgende zeker meenemen in
die overweging:
http://secunia.com/product/11/ (IE: 15 problemen dit jaar)
http://secunia.com/product/3256/ (Firefox: 5 problemen dit jaar)
Overigens zijn de problemen met Firefox een stuk minder ernstig.

En daarbij moet je post #4 ook in de overweging meenemen.
Samengevat, de problemen met Mozilla zijn logischerwijs ook
gewoon kleiner.
Bovendien Mozilla is ook alleen als browser bedoeld, waar IE
voor 100+ dingen aangeroepen wordt. Logisch dus dat Mozilla
veiliger/beter is voor gewoon browsen. Omgekeerd, als het
ging over files browsen op de hardeschijf zou het ook een
sterk staaltje zijn om Mozilla te gaan verdedigen.
19-07-2004, 16:50 door [Account Verwijderd]
[Verwijderd]
19-07-2004, 16:52 door Anoniem
Door Anoniem
En dit is alleen nog maar het begin! Firefox zal vanaf nu
net zo uitgekleed worden als IE en dan zullen we wel eens
zien welke beter is.
Mwah, geef je niet per definitie ongelijk want de toekomst
zal het leren, maar je moet het volgende zeker meenemen in
die overweging:
http://secunia.com/product/11/ (IE: 15 problemen dit jaar)
http://secunia.com/product/3256/ (Firefox: 5 problemen dit jaar)
Overigens zijn de problemen met Firefox een stuk minder ernstig.

En daarbij moet je post #4 ook in de overweging meenemen.
Samengevat, de problemen met Mozilla zijn logischerwijs ook
gewoon kleiner.
Bovendien Mozilla is ook alleen als browser bedoeld, waar IE
voor 100+ dingen aangeroepen wordt. Logisch dus dat Mozilla
veiliger/beter is voor gewoon browsen. Omgekeerd, als het
ging over files browsen op de hardeschijf zou het ook een
sterk staaltje zijn om Mozilla te gaan verdedigen.

Firefox is net nieuw dus het is eerlijker alleen naar de laatste maand te
kijken:
ie: 1 fout
Firefox: 4

Inderdaag die firefox lijkt me echt veel veilger
4 maal zoveel fouten
19-07-2004, 16:53 door Anoniem
Door Anoniem
Door Anoniem
En dit is alleen nog maar het begin! Firefox zal vanaf nu
net zo uitgekleed worden als IE en dan zullen we wel eens
zien welke beter is.
Mwah, geef je niet per definitie ongelijk want de toekomst
zal het leren, maar je moet het volgende zeker meenemen in
die overweging:
http://secunia.com/product/11/ (IE: 15 problemen dit jaar)
http://secunia.com/product/3256/ (Firefox: 5 problemen dit jaar)
Overigens zijn de problemen met Firefox een stuk minder ernstig.

En daarbij moet je post #4 ook in de overweging meenemen.
Samengevat, de problemen met Mozilla zijn logischerwijs ook
gewoon kleiner.
Bovendien Mozilla is ook alleen als browser bedoeld, waar IE
voor 100+ dingen aangeroepen wordt. Logisch dus dat Mozilla
veiliger/beter is voor gewoon browsen. Omgekeerd, als het
ging over files browsen op de hardeschijf zou het ook een
sterk staaltje zijn om Mozilla te gaan verdedigen.

Firefox is net nieuw dus het is eerlijker alleen naar de laatste maand te
kijken:
ie: 1 fout
Firefox: 4

Inderdaag die firefox lijkt me echt veel veilger
4 maal zoveel fouten
Mensen kijken nu pas naar firefox, het gevonden aantal fouten per maand
wordt nog exponentieel groter.
19-07-2004, 16:58 door Anoniem
Door Anoniem
En bij welke browser werkt de helft van de sites niet goed??? Juist ja,
mozilla!
Dat komt omdat zo'n bagger site ActiveX gebruikt. En dat doet het inderdaad
niet (gelukkig!) onder Mozilla/Firefox.
19-07-2004, 17:01 door Anoniem
Door Anoniem
Door Anoniem
En bij welke browser werkt de helft van de sites niet goed??? Juist ja,
mozilla!
Dat komt omdat zo'n bagger site ActiveX gebruikt. En dat doet het inderdaad
niet (gelukkig!) onder Mozilla/Firefox.

Wat kan het mij schelen wat het gebruikt, als ik maar de site kan zien, met
flash etc.
19-07-2004, 17:20 door Anoniem
Door Anoniem
Door Anoniem
En bij welke browser werkt de helft van de sites niet goed??? Juist ja,
mozilla!
Dat komt omdat zo'n bagger site ActiveX gebruikt. En dat doet het inderdaad
niet (gelukkig!) onder Mozilla/Firefox.
Dat komt vaak niet door ActiveX, maar eerder doordat IE niet helemaal
volgens de w3c standaard met HTML enzo omgaat.
Ik ben geen anti-microsoft dude, maar zou het wel prettig vinden als ze dat
eens veranderen.
19-07-2004, 18:07 door Anoniem
Door Anoniem
Door Anoniem
Door Anoniem
En bij welke browser werkt de helft van de sites niet
goed??? Juist ja,
mozilla!
Dat komt omdat zo'n bagger site ActiveX gebruikt. En dat
doet het inderdaad
niet (gelukkig!) onder Mozilla/Firefox.
Dat komt vaak niet door ActiveX, maar eerder doordat IE niet
helemaal
volgens de w3c standaard met HTML enzo omgaat.
Ik ben geen anti-microsoft dude, maar zou het wel prettig
vinden als ze dat
eens veranderen.


Mijn idee

Enkel om de W3C standaard bij de sitebouwers in hun kop te
krijgen zou iedereen massaal over moeten stappen op een
alternatieve browser.

Bagger troep die je vaak ziet, gewoon zo maar doen omdat er
geen kennis achter zit en het met die microsoft progjes zo
makkelijk gaat.
19-07-2004, 18:43 door Anoniem
Door Anoniem
Door Anoniem
http://secunia.com/product/11/ (IE: 15 problemen dit jaar)
http://secunia.com/product/3256/ (Firefox: 5 problemen dit jaar)
Overigens zijn de problemen met Firefox een stuk minder ernstig.

En daarbij moet je post #4 ook in de overweging meenemen.
Samengevat, de problemen met Mozilla zijn logischerwijs ook
gewoon kleiner.
Bovendien Mozilla is ook alleen als browser bedoeld, waar IE
voor 100+ dingen aangeroepen wordt. Logisch dus dat Mozilla
veiliger/beter is voor gewoon browsen. Omgekeerd, als het
ging over files browsen op de hardeschijf zou het ook een
sterk staaltje zijn om Mozilla te gaan verdedigen.

Firefox is net nieuw dus het is eerlijker alleen naar de laatste maand te
kijken:
ie: 1 fout
Firefox: 4

Inderdaag die firefox lijkt me echt veel veilger
4 maal zoveel fouten
Firefox' userbase is in de afgelopen maand ook ongeveer 4 maal groter
geworden (aantal downloads).
20-07-2004, 00:24 door Anoniem
Door Anoniem
Tja, als het om firefox of mozialla gaat, heet het opeens 'lekje' .....

hahaha lekje....LEK zal je bedoelen. Jammer hoor.....altijd leuk die objectieve
berichtgevingen..NOT
20-07-2004, 06:22 door Rene V
Door Anoniem
Door DavidiaN
Nou laat de flame wars IE vs. Mozilla maar weer beginnen
jongens!

Hoevaak hebben we over de afgelopen 6 maanden
vulnerabilities gezien in IE en hoeveel in Mozilla of
Firefox? Nou? Nou?

Imho scoort Mozilla toch nog steeds als beste! ;-)

En als er al een vulnerability werd ontdekt, wie loste 'm
dan het snelste op?

wederom imho was dat Mozilla.

Dus persoonlijke voorkeur: nog steeds Mozilla!


En bij welke browser werkt de helft van de sites niet
goed??? Juist ja, mozilla!


Sorry om je teleur te stellen vriend. Ik ben er bitter
weinig tegengekomen. Je kunt het ook omdraaien. Ik ben wel
(ook weinig moet ik toegeven) sites tegengekomen die in IE
minder goed werkten dan in Firefox.
20-07-2004, 17:21 door Anoniem
Met firefox test je beta software: je weet niet of het goed is omdat het nog niet
goed getest is. Dus voor mensen die aan russische roulette willen doen is
dit de browser om te proberen.
21-07-2004, 08:42 door Anoniem
Door Anoniem
Met firefox test je beta software: je weet niet of het goed
is omdat het nog niet
goed getest is. Dus voor mensen die aan russische roulette
willen doen is
dit de browser om te proberen.

En dacht jij dat dat met software van welke andere fabrikant
dan ook niet zo is? Lees eens een EULA door, stakker,
voordat je dit soort ongefundeerde onzin gaat lopen blaten.
21-07-2004, 10:11 door Anoniem
Door Anoniem
Met firefox test je beta software: je weet niet of het goed
is omdat het nog niet
goed getest is. Dus voor mensen die aan russische roulette
willen doen is
dit de browser om te proberen.

Slaap lekker door.
21-07-2004, 11:25 door Anoniem
Elke webpagina die ik schrijf (en ik heb er zo'n 15.000)
met Frontpage, bevat W3C-fouten. Ik gebruik echter graag de
wysiwyg van Frontpage. IE toont mij een mooie pagina, het
is maar met Firefox dat ik mijn fouten zie.
Dus filter ik met een ander progje de fouten er netjes uit,
dan toont én IE én Firefox de pagina netjes zoals het hoort.
Dat is altans mijn ervaring...

En wat betreft die andere discussie: ga eens met IE en met
Firefox een crackcode ophalen, neem je tijd, rommel wat
rond, en bekijk daarna eens de hoeveelheid malware die op
je pc zit. Denk dan nog eens na over je keuze.

Capricornus
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.