Visite também: UnderLinux ·  VivaOLinux ·  LinuxSecurity ·  Dicas-L ·  NoticiasLinux ·  SoftwareLivre.org ·  [mais] ·  Efetividade ·  Linux in Brazil ·  Floripa  

Beta do Firefox 1.5 já disponível para download

“Ao download, moçada... ;-)) 'O Firefox 1.5 Release Candidate 1, ainda uma versão beta, vai estar disponível para download ainda nesta quinta-feira (07/09), informou o blog da Fundação Mozilla, que desenvolve o navegador de código aberto. O objetivo é que os desenvolvedores ou adeptos da plataforma testem a versão 1.5 e reportem os problemas técnicos (bugs) do software.'

Comentários dos leitores

Os comentários abaixo são responsabilidade de seus autores e não são revisados ou aprovados pelo BR-Linux. Consulte os Termos de uso para informações adicionais. Esta notícia foi arquivada, não será possível incluir novos comentários.
Comentário de wrochal
Firefox 1.5 e outros com Vulnerabilidade: Pessoal,

Foi anunciado que há uma nova vulnerabilidade em todas versões do Mozilla Firefox, inclusive a versão 1.5 Beta.

Maiores Informações Aqui


William Rocha Lima
wrochal(@)Linuxit.com.br
www.linuxit.com.br
blog.linuxit.com.br
wrochal.linuxit.com.br
Comentário de TON
Sei lá.: Sei lá.

Estava vendo atualizações on line para a Suse 9.3 e tinha
atualizaçoões para o Kde. Depois veio atualizações de patch
para o mozilla-firefox (minha vresão é a 1.0.6) e tinha
coisa como the future of mozilla browser e buffer overflows.
Lendo o post do leitor acima pode ser que que já fizeram
alguma correção de segurança para estes problemas de segurança.
Pode ser também que eu tenha feito alguma besteira aqui e o
sistema corrigiu.

Poxa a gente gosta, apoia e tudo mais o firefox ( que é um
ótimo browser) mas além de estar sempre mundando de versão ,
todas acabam tendo problemas de segurança.

O IE vai empurrando com a barriga, ou seja, a MS vai corrigindo
algumas coisas aos poucos e não atendem as notificações da
Secunia prontamente. Tá proximo de sair o IE7. Pelo menos a
Mozilla foundation corre mais rápido atrás da bola para solução
dos problemas.

Amanhã vou ver se tem atulização ou correção para o Debian Sarge

Eu, ultimamente tenho aberto mais o mozilla browser (que eu
gosto) epiphany do que o próprio firefox.

Carambólis, este firefox 1.5 beta já com estes problemas.
Sinceramente meus conhecimentos de informática e nem um raciocínio
mais limpo consegue entender isso. Culpa dos programadores não
deve ser ser porque não existe um produto perfeito ou existe?

Vamos aguardar mais algum(s) comentários mais técnicos a respeito
do porquê que estas falhas de segurança aparecem com frequência
nos navegadores.

T+


Comentário de dmorales777
Faz parte: Deve-se lembrar que essa é uma versão beta, ou seja o interesse dos desenvolvedores é encontrar o máximo de bugs possíveis, antes de lançar a versão oficial.
Sobre as falhas, acredito que o novo sistema de atualização vai tornar o processo menos "traumático", se é que dá pra colocar assim.
Considerando-se que se trata de um software de código aberto, não elogio nem critico a quantidade de novos releases, mas é certo que essas atualizações constantes podem inibir o usuário mais novo e "frear" até certo ponto a consolidação do market share (tô chique!) - A questão é: esse processo pode ser evitado? E vamos lembrar também que logo logo o IE7 vai estar por aí - imagine milhões de PCs saindo das fábricas com o IE pré-instalado - quer divulgação melhor que essa?
Resumindo, risco por risco, o do Software aberto me parece mais transparente, os avanços da versão beta são animadores, e tá na hora (mais do que nunca) de divulgar o Firefox, distribuir, etc. (www.spreadfirefox.com).
Comentário de Blood Brother
É importante ressaltar que h: É importante ressaltar que houve um erro no post. Esta versão do firefox 1.5 é a beta 1 e não o release candidate 1. São versões diferentes. O primeiro release candidate está marcado pra sair aproximadamente em 28 de outubro.
Comentário de lunatico
O wbrochal, vc fala tao mal d: O wbrochal, vc fala tao mal do brain, desceu o sarrafo nele no teu blog (ui que fruta) e ainda aparece por aqui, vc é doente? e aquele banner get the facts no linuxit (linuxcopias) vc é retardado ?

Comentário de Ananias Não Autenticado
Mais uma vez, Mozilla escondendo bugs: Como já noticiei antes, a fundação Mozilla esconde seus bugs, contrário ao que geralmente se fala sobre o Software Livre.

Acompanhem o bug-report https://bugzilla.mozilla.org/show_bug.cgi?id=307259.

Ele foi criado no dia 06/09/2005, às 13:41 PDT. O bug é crítico, possibilita execução remota de código em qualquer versão do Mozilla, até a 1.5 Beta, e deveria ter sido tornado público imediatamente, para que os usuários pudessem tomar medidas adequadas.

Entretanto, o bug foi mantido secreto no bugzilla até o dia 09/09/2005, 11:25 PDT, como pode ser visto no comentário #26. (https://bugzilla.mozilla.org/show_bug.cgi?id=307259#c26)

Foram quase 72 horas entre o bug ser reportado e ter sido tornado público. Alguma coisa em torno 35 vezes o tempo que a comunidade do software livre costuma dizer que um patch leva para ser feito. Nada mal.

Mesmo assim, como o próprio comentário #26 diz, o flag de confidencial do bug só foi retirada porque ele foi tornado público por outros meios. Se isso não tivesse acontecido, quanto tempo teria ficado confidencial? Da última vez, foram cinco anos :)
Comentário de Gustavo Bittencourt
Ananias,: Ananias,


Antes de lançar um FUD, você deveria se informar melhor.

A política da Mozilla Foundation é publicar as vulnerabilidades críticas quando houver uma correção bem testada, justamente para proteger os usuários. Recomendo que leia a politica de vulnerabilidade da Mozilla Foundation.

Lembre-se que o Firefox é provavelmente o projeto de software livre com maior código fonte que existe, sendo muito maior que o kernel do Linux e só comparado em tamanho ao OpenOffice. Por issso, lançar uma correção para um projeto deste tamanho não é fácil, requer muitos testes em diversas plataformas para não causar maiores danos que a própria vulnerabilidade.

O sr. Tom Ferris, descobridor da vulnerabilidade, foi tremendamente irresponsável, pois apenas 3 dias após reportar a vulnerabilidade para a Mozilla Foundation, resolveu divulgar abertamente a vulnerabilidade, expondo assim perigosamente todos os usuários do Firefox. Lembre-se que a maioria dos pesquisadores de segurança considera razoável o prazo de um mês para se aguardar a criação de uma correção.

Se você acha que a Mozilla Foundation iria sentar em cima da vulnerabilidade e não fazer nada, peço que considere as mais de 50 vulnerabilidades do Firefox corrigidas até a versão 1.0.6, todas elas divulgadas para o público quando já havia a correção, e com o tempo médio entre a descoberta da vulnerabilidade e a correção de 1 semana.

Comentário de Renato
Correção disponível.: Quem quiser corrigir provisoriamente basta ir em:

IDN buffer overflow security issue

e seguir uma das duas formas de corrigir o problema.
Comentário de Ananias Ainda Não Autenticado
Gustavo, : Gustavo,

essa política tem um problema fundamental. Veja:

- um usuário qualquer, no caso o Tom Ferris, descobre um bug crítico, e informa à fundação Mozilla, que mantém o bug secreto;

- da mesma forma que o Tom Ferris descobriu o problema, uma outra pessoa também pode eventualmente descubrir o mesmo problema, antes que ele seja tornado público.

- como o problema é mantido secreto, essa segunda pessoa que descobre o problema pode criar um exploit, e utilizá-lo para executar código não-autorizado em diversos computadores.

- se o projeto Mozilla tornasse o problema público assim que tomasse conhecimento de sua existência, os usuários poderiam utilizar o work-around (descrito na página do bug), e evitar piores consequências.

Vale lembrar que nesse caso a fundação Mozilla só publicou o bug após o Tom Ferris tê-lo tornado público, o que, felizmente, aconteceu três dias depois dele tê-lo enviado à fundação. No outro caso que eu reportei a mais tempo, esse tempo foi de não tão pequenos cinco anos.

Essa política de só informar o público do bug quando a correção for lançada é a política adotada pela Microsoft, e têm sido, a anos, repetidamente criticada pelos ideologistas do Software Livre. (quantas vezes você já ouviu que uma das vantagens do SL é que quando as correções são lançadas poucas horas após um bug ser reportado?)

Além disso, é importante ressaltar que mesmo conhecendo o bug, crítico, a fundação Mozilla lançou uma nova versão. É verdade que se tratava de uma versão beta, aonde espera-se encontrar bugs. Mas não é esperado, nem aceitável, que os desenvolvedores lancem uma versão, ainda que beta, com um bug sobre o qual eles já tem conhecimento, ainda mais sendo o bug em questão crítico, com grandes impactos sobre a segurança do usuário. Versão beta é para descobrir novos bugs, e não para espalhar os já descobertos.

Se o Tom Ferris, que você chama de irresponsável, não tivesse utilizado outros meios para tornar o bug público, por quanto tempo a fundação Mozilla iria mantê-lo secreto? Cinco dias? Um ano? Cinco anos? Nesse meio tempo, quantas outras pessoas poderia descobrir o mesmo bug, e utilizá-lo para comprometer a segurança dos usuários do Firefox?
Comentário de Douglas Augusto
Lembre-se que o Firefox é pr: Lembre-se que o Firefox é provavelmente o projeto de software livre com maior código fonte que existe, sendo muito maior que o kernel do Linux e só comparado em tamanho ao OpenOffice.

Como assim "muito maior que o kernel Linux"? O código-fonte do Firefox 1.0.6 tem 31MB, enquanto que o do kernel 2.6.13.1 37MB, ambos em bzip2. É grande, no entanto.

--
FLTK fltk.org (Fast Light C++ GUI Toolkit)
Comentário de CWagner
Acho que o bug ainda "está n: Acho que o bug ainda "está no prazo", e com certeza será devidamente corrigido, caso contrário uma praga avassaladora cairá sobre os desenvolvedores da fundação Mozilla e eles serão incapazes de produzir uma linha sequer de código.

Então pessoas mais capacitadas serão indicadas por aqueles que tem o poder de descobrir bugs.

O porquê da não divulgação de certos bugs deve ser dirigidos para os responsáveis dos programas em questão. E eles têm todo o direito de nem tomar conhecimento da nossa existência, sabe-se lá o que se passa pelas cabeças dos caras? Vai ver alguém estava com problema de saúde, ou na família. Ou os caras não têm o direito de resolver outros problemas que não seja os de programação?

Não teremos a medida do necessário em relação a esses problemas até que tenhamos nas mãos a responsabilidade de manter um projeto do tamanho e alcance que o FireFox.

Com certeza, algumas questões devem ser feitas por conta desses problemas, e como as explicações dadas não te satisfizeram, você pode muito bem expor essas e outras questões em vários locais, mas não creio que o BR-Linux seja o local mais adequado, já que aqui você dificilmente encontrará alguém com poder de decisão no projeto FireFox.

Você tem diversos "locais" para fazer as suas reclamações e creio que o fórum de divulgação de bugs do projeto seria o mais adequado. Só o fato de argumentar a maneira como os bugs são tratados já poderia fazer com que suas palavras fossem levadas em consideração por alguém do projeto, ou não.

Saúde a todos.
-=-=-=-=-=-=-=-=-=-=-=-=-=-=-
Carlos Wagner - São Luís / MA
Comentário de CWagner
Talvez o código do FireFox s: Talvez o código do FireFox seja melhor caompactável (existe essa palavra ?!?!?!), ou seja, o padrão formado pelo código fonte pode ser melhor tratado pelo programa de compactação e por isso crie um arquivo menor.

Mas só talvez. Acho que o certo seria comparar os arquivos descompactados.
-=-=-=-=-=-=-=-=-=-=-=-=-=-=-
Carlos Wagner - São Luís / MA
Comentário de javaes
Ananias, me parece que vc est: Ananias, me parece que vc está sendo incoerente quanto a questão de divulgar ou não bugs. faz bem a fundação só divulgar o bug após a correção. isto por que? caso seja divulgado antes seria como colocar a raposa pra tomar conta do galinheiro. imagine vc Ananias,reportando para seu banco um bug recém descoberto. o que vc acha que seu banco faria? é claro que vs sabe que a fundação remunera a todos que reportam bugs no firefox então não me parece que ela esteja disposta a esconder seja lá o que for, só não acho correto divulgar bus sem antes ter o devido antídoto.

Comentário de Ananias
Eles já tinham: Javaes,

desde que o bug foi reportado já se sabia que as consequências dele poderiam ser evitadas desabilitando o suporte a IDN. Embora a fundação ainda não tivesse um patch disponível, já era possível "imunizar" o computador dos usuários.

Ao não divulgar o bug, os usuários correm um perigo desnecessário, já que outras pessoas podem também ter descoberto o bug, e podem tentar se aproveitar dele.

Nesse aspecto, o Mozilla é diferente da grande maioria dos outros projetos, grandes ou pequenos, de Software Livre. Nos outros, existe uma grande transparência quanto à segurança. Eu acho que o Mozilla é o único projeto onde essa transparência não é vista.
Comentário de Ednei Pacheco
Então...: Então descomprimam e confiram! &;-D

Att., Ednei Pacheco,
Linux /home!
Comentário de TON
Corrigido: Ótimo

Aqui nos navegadores mozilla-firefox e mozilla-browser já corrigi
Na Suse e na Debian Sarge (distros).

É rápido e fácil de fazer. Está tudo bem explicado howto.

Então vamos torcer que quando sair a versão final do firefox 1.5
novas versões do browser não sejam muito frequentes. O importante
mesmo é que o navegador(es) tenham sempre atualizações de segurança
disponíveis quando surgir vulnerabilidades para uma versão com um
pouco mais de longevidade. Nisso a Fundação Mozilla é Supimpa!!!

Agora a questão que deve-se anunciar prontamente os usuários ou
esperar até for possível disponibilizar a correção é que deixa-me
em dúvida. Eu opto pela segunda. É mais prudente evitar qualquer
tipo de informações mais específicas para os piratas virtuais da
web que só têm na cabeça intenções malígnas.

Mas por outro lado até sair a correção os usuários ficam expostos
porque este tipo de pessoas ficam especulando por contra própria na
web quais portas se podem abrir (isso não se aplica só aos browsers)
mas muitos outros softs também. Quiando você liga o micro, depois
se coneta-se à internet (essa teia mundial) você não tem um controle
sobre todas as coisas por mais providências que você tome. Assim eu
penso. Pode ser que muitos não concordem mas eu todo caso falei.

T+










Comentário de Patola
Descomprimi e conferi: Linhas:

[patola@patola patola]% find mozilla \( -name '*.c' -o -name '*.cpp' -o -name '*.cc' -o -name '*.S' -o -name '*.h' -o -name '*.cc' \) -exec cat {} \; | wc -l
3611619
[patola@patola patola]% find linux-2.6.13.1 \( -name '*.c' -o -name '*.cpp' -o -name '*.cc' -o -name '*.S' -o -name '*.h' -o -name '*.cc' \) -exec cat {} \; | wc -l
6407019

Tamanho (do pacote-fonte, com makefiles, documentações, tudo incluído):
[patola@patola patola]% du -sk mozilla
288424 mozilla
[patola@patola patola]% du -sk linux-2.6.13.1
243796 linux-2.6.13.1

--
LinuxFUD, o TIRA-TEIMA dos ataques ao software livre: http://linuxfud.org
Comentário de CWagner
MS cancela lançamento de correções: E ainda reclamam do FF: http://pcworld.uol.com.br/AdPortalV3/adCmsDocumentoShow.aspx?documento=8206379&Area=975000
-=-=-=-=-=-=-=-=-=-=-=-=-=-=-
Carlos Wagner - São Luís / MA
Comentário de brain
?: Eu acho que um erro não justifica outro
Comentário de CWagner
Concordo contigo. É só para: Concordo contigo. É só para mostrar como as coisas andam nas atualizações dos dois mundos.

P.S.: Tomara que não reinstalem a Matriz tão cedo.
-=-=-=-=-=-=-=-=-=-=-=-=-=-=-
Carlos Wagner - São Luís / MA
Comentário de Gustavo Bittencourt
Patola, : Patola,

Você não está considerando os arquivos xul, dtd, css, js, xml, rdf, properties e xbl. Todo o comportamento da interface do mozilla está nestes arquivos.
Comentário de TON
Ánalise do Firefox/ IE-segurança: OLá
Num link da Uol Tecnologia o cara detonou uma
análise crítica e comparacional entre o firefox
e o IE em questões de segurança e correções
Um texto de 3 páginas - 1-2-3 (rápido de ler e
e de entender)
Tem estatísticas também.
Eu gostei mesmo.

link

http://linhadefensiva.uol.com.br/2005/09/firefox-ameaca-inexistente/1/
Ou acesse Uol / Tecnologia

T+

BR-Linux.org
Linux® levado a sério desde 1996. Notícias, dicas e tutoriais em bom português sobre Linux e Código Aberto. "A página sobre software livre mais procurada no Brasil", segundo a Revista Isto É.
Expediente
Sobre o BR-Linux
Enviar notícia ou release
Contato, Termos de uso
FAQ, Newsletter, RSS
Banners e selos
Anunciar no BR-Linux
BR-Linux apóia
LinuxSecurity, Tempo Real
Suporte Livre, Drupal
Verdade Absoluta
Pandemonium
Efetividade, Floripa.net
sites da comunidade
Ajuda
Moderação
Flames: não responda!
Publicar seu texto
Computador para Todos
Notícias pré-2004
Tutoriais, HCL pré-2004