Visite também: UnderLinux ·  VivaOLinux ·  Dicas-L ·  NoticiasLinux ·  SoftwareLivre.org ·  [mais] ·  Currículo ·  Efetividade

O que é LinuxDownload LinuxApostila LinuxEnviar notícia


Firefox 2.0.0.12 tem falha de segurança

“Mais uma vez volta a ser verdade o lema da extensão NoScript: “existe um navegador mais seguro que o Firefox: é o Firefox com o NoScript”. E usar esta extensão – que bloqueia scripts de sites que você não tenha autorizado – hoje, com o Firefox 2.0.0.12, pode mesmo ser uma boa idéia, pois esta versão recém-lançada já saiu com um [alegado] bug que pode ser explorado por scripts. É isso, ou correr o risco até que você instale a próxima versão, que não deve demorar.”

Enviado por Helge Panzer Kampfwagen – referência (it.slashdot.org).

• Publicado por Augusto Campos em 11/02/2008 às 12:05 am
• Link direto para este post: http://br-l.org/!286
• Siga no Twitter: @brlinuxblog e @augustocc
• Mais posts do mesmo tema: Aplicações

Comentários dos leitores para “Firefox 2.0.0.12 tem falha de segurança”

Os comentários são responsabilidade de seus autores, e não são analisados ou aprovados pelo BR-Linux. Em algumas notícias os comentários são exibidos de forma paginada, com links abaixo do formulário de inserção de novo comentário. Leia os Termos de uso do BR-Linux.

  1. Oceanos (usuário não registrado) em 11/02/2008 às 1:01 am

    Isso não parece ser uma falha. Vou reproduzir dois comentários meus do meiobit:

    “Pelo que pude entender, parece ser realmente uma feature do FF para que os arquivos possam ser acessados por extensões.

    No texto da fonte do slashdot (http://www.0×000000.com/index.php?i=515) o autor diz que a falha está no acesso que o “resource:///” proporciona e que ele leva até o diretório padrão do FF.

    Os arquivos de configuração NÃO ficam no diretório raiz do FF, e sim no “Profile” dos usuários, que ficam em outro local: http://www.mozilla.org/support/firefox/edit

    Tentem usar “resource:///../” para acessar algum arquivo num diretório acima. Isso não vai adiantar.

    Não vejo motivo nenhum para ficar preocupado. Ainda. :)”

    E:

    “Isso aparentemente não é uma falha. Leiam meu post anterior. E se ainda acharem que é uma falha LER o diretório raiz do FF, me digam: qual ataque malicioso apenas com esses dados (binários de uma instalação padrão) pode ser efetuado?

    Aliás, me expliquem: qual a diferença prática de acessar os arquivos via resource:/// e file:///? Esse acesso existe via file:/// em TODOS os browsers e nunca foi considerado uma falha…”

    http://meiobit.com/isso-que-e-agilidade-falha-grave-de-seguranca-no-firefox-pou

    Ps. Augusto, não sei se já lhe avisaram, faz tempo que não acesso aqui. Mas a caixa de texto para postar mensagens está estrapolando o layout no opera 9.25 para Windows. :)

  2. Olival Júnior (usuário não registrado) em 11/02/2008 às 1:20 am
  3. alberto (usuário não registrado) em 11/02/2008 às 1:48 am

    Sujeito muito esperto + slashdot = Serious Vulnerability In Firefox

    Bug requentado de maio de 2007. Aqui um cara da Mozilla fala sobre o assunto: http://shaver.off.net/diary/2008/02/10/view-sourceresource-vulnerability-does-not-expose-personal-information/

    Esta “Serious Vulnerability” não permite ler arquivos pessoais, não permite executar código, não proporciona privilege escalation. Dá simplesmente pra ler alguns arquivos default que são iguais em todas as máquinas.

    O chato é que os bugs realmente sérios (como alguns corrigidos no 2.0.0.12) não conseguem mídia nenhuma! Talvez falte a eles uma boa assessoria de imprensa. ;)

O prazo para comentar neste post já expirou - visite a capa do site para posts mais recentes.