Op zondag 16 januari 2005 15:14 schreef Anoniem:
> Typisch: als het een Windows probleem was geweest,
> was ik nu waarschijnlijk poster 3556 geweest.
> Nu is het Mozilla en Firefox en nu zie ik helemaal geen
> post ?.
> Waar zijn de mensen die nu roepen: ik gebruik al
> jaaaaren Firefox, maar ik ga nu gauw over op IE, want
> dat FF is 3 x niks.
Ik gebruik nog geen jaaaaren Firefox, maar al wel een
tijdje, en ben ervan overtuigd dat ik daar safer mee surf.
Even de feiten op een rijtje. De bug waar het hier om gaat
zit in meerdere MS GDI libraries, waar al een tijd een patch
voor is, en als zodanig heeft deze bug dan ook
nietsmet Firefox, Mozilla, Safari of Opera te maken; het is
dus wel een Windows probleem. Zie
http://secunia.com/advisories/13792/.
Sterker nog, genoemde browsers gebruiken bij mijn weten de
MS GDI libraries niet voor het renderen van JPEG (van Safari
heb ik helemaal een sterk vermoeden dat ze dat niet doen :)
dus zelfs op ongepatchte systemen ben je met bijv. FF niet
kwetsbaar, TENZIJ je vanuit de browser een plaatje saved en
in een MS applicatie opent. Zie
http://reviews.cnet.com/4520-3513_7-5515107-1.htmlvoor een lijstje (en waarom je FF moet gebruiken). Terzijde,
toevallig las ik gisteravond in de FAQ van IrfanView dat ook
deze geen MS libraries gebruikt bij het renderen van JPEG.
Dit soort bekendmakingen van heren als Darren Bounds hebben
vaak een flink FUD (NL: AOT = Angst, Onzekerheid en Twijfel)
zaaiend karakter; immers de bedrijven die heren als Darren
vertegenwoordigen maken producten die je tegen allerlei
narigheid beschermen. Genoemde gateway producten worden
waarschijnlijk alleen bij grote bedrijven ingezet, en mocht
je ISP ze gebruiken dan is dat hooguit om email te scannen.
Aan de andere kant is het goed te weten waar mogelijke
kwetsbaarheden zitten, omdat effectieve exploits vaak van
meerdere lekken gebruikmaken. I.p.v. JPEG kun je mogelijk
ook een ANI file in een webpage embedden (en met BASE64
inpakken), en wie weet wat voor exploits ons nog te wachten
staan.
Overigens heb je op je desktop niets aan "scanners onderweg"
(gateways) als je SSL verbindingen tussen jouw PC en remote
webservers kunt opbouwen. Hetzelfde geldt als men je een
versleutelde file e-mailed en je overhaalt deze uit te
pakken en te openen (tenzij er een reproducerend patroon in
zit dat door virusscanners herkend kan worden).
Erik van Straten