Mozilla ha rilasciato Firefox 2.0.0.6, nuovo aggiornamento di sicurezza per il suo popolare browser open-source, che introduce la correzione per due problemi di sicurezza isolati nel codice del prodotto. Il nuovo update di sicurezza arriva a meno di due settimane dal precedente rilascio che aveva corretto altri 8 bug nel prodotto. Firefox 2.0.0.6 sta venendo distribuito in queste ore tramite il sistema di software update integrato nel browser, ma può essere scaricato anche manualmente sul sito ufficiale del prodotto (
getfirefox.com), in tutte le localizzazioni per Windows, Mac, e Linux. Mozilla prevede anche corrispondenti aggiornamenti per
Mozilla Thunderbird (2.0.0.6 e 1.5.0.13) e la suite SeaMonkey (1.1.4), entrambi affetti dalle medesime problematiche di sicurezza isolate in Firefox.
Secondo le
note di rilascio pubblicate da Mozilla, Firefox 2.0.0.6 include la correzione per 2 vulnerabilità di sicurezza, elencate nella sezione dedicata della pagina
Mozilla Foundation Security Advisories.
Il primo problema (MFSA 2007-27 Unescaped URIs passed to external programs), classificato come critico, è relativo al "famoso" bug di mancata validazione delle URI passate ai programmi esterni, un problema di cui abbiamo parlato largamente in news precedenti. Come detto infatti, lo stesso
Firefox, se usato come "entry point", presenta il medesimo
bug di validazione di cui
era stato "accusato" originariamente il browser di Microsoft (e per il quale era stata realizzata una prima patch per Firefox nella
versione 2.0.0.5). Questo significa che utilizzando Firefox è possibile sfruttare un URL modificata ad arte per inviare arbitrari ad un'altra applicazione, tramite un gestore URL.
Firefox: Nuove Falle, ed Imbarazzo -
Firefox 2.0.0.5: 8 Fix di Sicurezza -
Altre
La segnalazione del problema è stata fatta da
Jesper Johansson, esperto di sicurezza, sul suo blog. Johansson ha creato
un test apposito per Firefox, registrando un nuovo gestore URL di prova, ed ha verificato che anche il browser di Mozilla, nonostante le numerose discussioni sulla responsabilità di questa problematica, non eseguiva una validazione degli argomenti passati al gestore di protocollo (e neanche l'escape delle virgolette e degli spazi presenti nel URL).
Il fix introdotto in Firefox 2.0.0.6 corregge anche un altro simile problema emerso in questi giorni sempre nel sistema di gestione degli URI e segnalato dai ricercatori Billy Rios e Nate McFeters. Dall'advisory di Mozilla: "
Quando si esegue Firefox su Windows XP con IE7 installato, gli URI di certi protocolli comuni (come malto:) che contengono "%00" non lanciano il gestore di protocollo registrato per quello schema ma al contrario lanciano un programma di gestione file in base alla estensione del file che si trova alla fine dell'URI. In combinazione con il problema riportato da Johansson, questo sembra permettere l'esecuzione di qualsiasi programma installato in un location conosciuta con passaggio limitato di argomenti sufficiente per eseguire l'exploit di un sistema". Varie aziende di sicurezza e monitoring hanno attribuito questa problematica ad una vulnerabilità del sistema stesso Windows, e nello specifico di XP e Server 2003 con IE7 (
secondo l'US-CERT il problema sembra essere introdotto dall'installazione di IE7 su questi sistemi).
Secunia ha inoltre mostrato che il bug può essere sfruttato inserendo nelle URI il carattere "%" seguito da una qualsiasi coppia di numeri esagesimali.
Firefox 2.0.0.6 include alcune correzioni che impediscono l'exploit originale di questa variante, rimane tuttavia possibile lanciare un gestore di filetype sfruttando l'estensione, al posto del gestore di protocollo registrato. Mozilla evidenzia che questo sistema di gestione è una proprietà della API Windows Shell API e che quindi la problematica affligge anche le altre applicazioni internet-enabled che passano queste URI a Windows Shell.
Infine, Firefox 2.0.0.6 corregge anche una seconda diversa problematica di sicurezza (MFSA 2007-26 Privilege escalation through chrome-loaded about:blank windows), classificata come moderata e legata ad un bug introdotto in MFSA 2007-20. La falla permette attacchi di "privilege escalation" contro gli add-on che creano e modificano finestre "about:blank".