|
РАЗДЕЛЫ
Архив
|
В Firefox исправят ошибку восьмимесячной давности≡ Безопасность | Новости | 20.11.2007 17:51 Готовящееся обновление браузера до версии 2.0.0.10 позволит избавиться сразу от двух ошибок в обработке протокола jar. Как The Register, на одну из ошибок обратили внимание только тогда, когда блоггеры такого ее использования, при котором можно украсть чужие данные – к примеру, контакты . Уязвимость возникает из-за того, что при обработке данных по протоколу jar (Java Archive) не выполняется проверка на MIME-тип данных. Соответственно, браузеру можно подсунуть ZIP-архив с любыми исполняемыми файлами внутри. Причем, Firefox будет считать их полученными из надежного источника. Ошибка в обработке jar присутствует в Firefox для операционных систем Windows, Linux, и Mac OS X. С ней связана другая уязвимость, которой долгое время не придавали значения. Еще в феврале один из разработчиков Firefox Джесс Рудерман (Jesse Ruderman) , что из-за некорректной работы jar и обработки URI можно загрузить на сайт вместо аватара или чего-то подобного исполняемый скрипт и получить ссылку на него, которая сработает в Firefox. Ошибку так и не удалось тогда исправить и в ноябре хакер Петко Петков (в последнее время все чаще находящий . "Целью атак могут стать почтовые клиенты, системы совместной обработки документов и совместной работы в целом, а также почти все, что связано с Web 2.0", - писал Петков. Почти сразу после этого хакер, известный как Beford, в своем блоге пример того, как с помощью второй уязвимости украсть все те же контакты Gmail. Впрочем, он сам отмечает, что установка плагина способна обезопасить браузер пользователя. Этот же плагин советуют установить и разработчики Firefox, до тех пор, пока не выйдет версия 2.0.0.10. комментарии(3) | разделы: Новости | Безопасность Материалы по теме В сервисах Google нашли кучу дыр Другие новости |
Последние комментарии
Гость про Суд велел "Твиттеру" сдать сторонников WikiLeaks (12)
Гость про Книгоиздатели начали судиться с торрентами (2)
l_e_x_a про "ВКонтакте" принудительно протестирует пользователей (35)
andrey_kadetov про Google назвал Facebook "ловушкой без выхода" (6)
volv про День папуасского робошахтёра (14)
l_e_x_a про Русские кликботы признаны самыми активными (11)
все комментарии liutingting отвечает: «Красота в Интернете» нашла свою аудиторию. Отчет о конференции. april1983 спрашивает: Bosch по-прежнему выбирает Elkalub! saotron2012 спрашивает: Стоит ли делать выбор в пользу терминала сбора данных Symbol / Motorola MC3090 1nep спрашивает: «Риски эстетической медицины». april1983 спрашивает: iConText навстречу социальным проектам divostroi отвечает: Мнение о портале? etosvet спрашивает: Интернет-магазин http://www.etosvet.ru max отвечает: Как вам этот сайт? |
Copyright © 2001-2012 «Вебпланета». При перепечатке ссылка на «Вебпланету» обязательна.