Letta 2026 volte 31 luglio 2007 alle 14.28 di netquik Fonte: Varie
Mozilla Firefox 2.0.0.6: 2 Fix di Sicurezza
LINK:
Mozilla ha rilasciato Firefox 2.0.0.6, nuovo aggiornamento di sicurezza per il suo popolare browser open-source, che introduce la correzione per due problemi di sicurezza isolati nel codice del prodotto. Il nuovo update di sicurezza arriva a meno di due settimane dal precedente rilascio che aveva corretto altri 8 bug nel prodotto. Firefox 2.0.0.6 sta venendo distribuito in queste ore tramite il sistema di software update integrato nel browser, ma può essere scaricato anche manualmente sul sito ufficiale del prodotto (getfirefox.com), in tutte le localizzazioni per Windows, Mac, e Linux. Mozilla prevede anche corrispondenti aggiornamenti per Mozilla Thunderbird (2.0.0.6 e 1.5.0.13) e la suite SeaMonkey (1.1.4), entrambi affetti dalle medesime problematiche di sicurezza isolate in Firefox.

Secondo le note di rilascio pubblicate da Mozilla, Firefox 2.0.0.6 include la correzione per 2 vulnerabilità di sicurezza, elencate nella sezione dedicata della pagina Mozilla Foundation Security Advisories. Il primo problema (MFSA 2007-27 Unescaped URIs passed to external programs), classificato come critico, è relativo al "famoso" bug di mancata validazione delle URI passate ai programmi esterni, un problema di cui abbiamo parlato largamente in news precedenti. Come detto infatti, lo stesso Firefox, se usato come "entry point", presenta il medesimo bug di validazione di cui era stato "accusato" originariamente il browser di Microsoft (e per il quale era stata realizzata una prima patch per Firefox nella versione 2.0.0.5). Questo significa che utilizzando Firefox è possibile sfruttare un URL modificata ad arte per inviare arbitrari ad un'altra applicazione, tramite un gestore URL.

links e news Firefox: Nuove Falle, ed Imbarazzo  -  Firefox 2.0.0.5: 8 Fix di Sicurezza  -  Altre 

La segnalazione del problema è stata fatta da Jesper Johansson, esperto di sicurezza, sul suo blog. Johansson ha creato un test apposito per Firefox, registrando un nuovo gestore URL di prova, ed ha verificato che anche il browser di Mozilla, nonostante le numerose discussioni sulla responsabilità di questa problematica, non eseguiva una validazione degli argomenti passati al gestore di protocollo (e neanche l'escape delle virgolette e degli spazi presenti nel URL).

Il fix introdotto in Firefox 2.0.0.6 corregge anche un altro simile problema emerso in questi giorni sempre nel sistema di gestione degli URI e segnalato dai ricercatori Billy Rios e Nate McFeters. Dall'advisory di Mozilla: "Quando si esegue Firefox su Windows XP con IE7 installato, gli URI di certi protocolli comuni (come malto:) che contengono "%00" non lanciano il gestore di protocollo registrato per quello schema ma al contrario lanciano un programma di gestione file in base alla estensione del file che si trova alla fine dell'URI. In combinazione con il problema riportato da Johansson, questo sembra permettere l'esecuzione di qualsiasi programma installato in un location conosciuta con passaggio limitato di argomenti sufficiente per eseguire l'exploit di un sistema". Varie aziende di sicurezza e monitoring hanno attribuito questa problematica ad una vulnerabilità del sistema stesso Windows, e nello specifico di XP e Server 2003 con IE7 (secondo l'US-CERT il problema sembra essere introdotto dall'installazione di IE7 su questi sistemi). Secunia ha inoltre mostrato che il bug può essere sfruttato inserendo nelle URI il carattere "%" seguito da una qualsiasi coppia di numeri esagesimali.

Firefox 2.0.0.6 include alcune correzioni che impediscono l'exploit originale di questa variante, rimane tuttavia possibile lanciare un gestore di filetype sfruttando l'estensione, al posto del gestore di protocollo registrato. Mozilla evidenzia che questo sistema di gestione è una proprietà della API Windows Shell API e che quindi la problematica affligge anche le altre applicazioni internet-enabled che passano queste URI a Windows Shell. Infine, Firefox 2.0.0.6 corregge anche una seconda diversa problematica di sicurezza (MFSA 2007-26 Privilege escalation through chrome-loaded about:blank windows), classificata come moderata e legata ad un bug introdotto in MFSA 2007-20. La falla permette attacchi di "privilege escalation" contro gli add-on che creano e modificano finestre "about:blank".
 non ci sono commenti alla news nel forum
 
DUST FROM THE PAST
Il sito Secunia segnala una grave vulnerabilità nel browser Netscape, versione 7.x, presente nella gestione dei files Portable Network Graphics (.PNG). Per la verità la falla è riconducibile all…1 dicembre 2004
Mozilla Foundation ha appena annunciato e rilasciato la versione 1.0 finale dell'atteso e-mail client Thunderbird. Questo è la seconda grande release open-source del mese dell' azienda Mozilla, dopo …7 dicembre 2004
Sono state scoperte tre falle nei software browser di Mozilla Foundation, una delle quali è presente anche nelle ultime versioni disponibili del software. Prima Vulnerabilità [Mozilla Firefox Dow…8 gennaio 2005
ULTIME NEWS - THUNDERBIRD
Mozilla Messaging, sussidiaria fully-owned di Mozilla Foundation (e quindi, sorella di Mozilla Corporation), ha annunciato la disponibilità della prima release Beta della prossima generazione del cli…11 dicembre 2008
Mozilla Messaging, sussidiaria fully-owned di Mozilla Foundation (e quindi, sorella di Mozilla Corporation), ha annunciato la disponibilità della terza release alpha della prossima generazione del cl…14 ottobre 2008
Mozilla Messaging, sussidiaria fully-owned di Mozilla Foundation (e quindi, sorella di Mozilla Corporation), ha annunciato giorni fa la disponibilità della prima release alpha della prossima generazi…15 maggio 2008
 ONLINE
OSPITI 14
UTENTI 0
VISITE OGGI
18
 VISITE TOTALI
6.853.033
Lavori in corso
Creative Commons License Valid CSS!Valid HTML 4.01 Transitional
 
NEWS - TRUCCHI - DOWNLOAD - ARTICOLI - SITO - DISCLAIMER
X