Mozilla corrige falha no Firefox descoberta em concurso de exploração de vulnerabilidades
Firefox 3.0.8 foi lançado na sexta-feira e corrige duas vulnerabilidades críticas – uma delas descoberta por hacker alemão.
A Mozilla corrigiu duas falhas críticas do navegador Firefox na sexta-feira, incluindo um bug descoberto por um estudante alemão no concurso Pwn2Own, realizado há cerca de dez dias. O estudante invadiu outros dois navegadores e faturou 15 mil dólares. Dada a importância das falhas, o Firefox 3.0.8 foi lançado quase uma semana antes do esperado. Ambas as vulnerabilidades foram consideradas críticas pela Mozilla.
A falha descoberta no concurso Pwn2Own, promovido pela CanSecWest (empresa de segurança canadense), foi a mais notável, no entanto. Um estudante de ciências da computação alemão de 25 anos descobriu falhas nos navegadores Firefox, Safari (da Apple) e o recém-lançado Internet Explorer 8, da Microsoft. Por cada invasão, o alemão, chamado apenas de Nils, ganhou 5 mil dólares
A Mozilla bloqueou acesso ao Bugzilla, site que documenta as falhas no navegador da empresa, para evitar que crackers criassem códigos maliciosos e pudessem atacar o navegador.
O Firefox 3.0.8 também corrigiu uma vulnerabilidade crítica que foi publicada no site milw0rm.com na quarta-feira da semana passada. O bug permitia que crackers fizessem o navegador travar ao visitar um determinado site. Com isso, era possível executar programas remotamente no computador afetado.
A nova versão já pode ser baixada no site da Mozilla. Pessoas que já usam o navegador podem usar a ferramenta para checar por atualizações ou esperar pela mensagem automática de update. (via idgnow.uol.com.br)
Saiba mais (idgnow.uol.com.br).
Notei que ficou mais rápido aqui no Jajá , isto é, Ubuntu 9.04.
Daqui uns 6 meses veremos a nota de correção das falhas do IEca 8.
Falando em falhas amanha o virus vai assolar o mundo novamente,
mundo microsoft corram para montanhas
qdo vi a new, fui verificar e já estava atualizando!
=o)
isso é q é eficiência.
[ ]s
Recomendo leitura do blog oficial do evento:
A falha foi testada em uma versão beta do Windows 7 e um pré-release do IE8, no dia 18 de Março. No dia 19, 9 da manhã foi liberada a versão final do IE8, já não vulnerável à falha.
adilson: Sério que você está preocupado com um vírus que só afeta máquinas que não foram atualizadas desde Outubro do ano passado? Eu quero mais é que morram!
Há de se considerar quem usa Windows pirata sem as atualizações de Outubro de 2008. E não deseje a morte para eles senão muita gente de sua família e seus amigos vão pro saco.
Microsoft anunciou recompensa de US$ 250 mil por denúncia sobre Conficker
Querem achar o responsável e torturá-lo, até que ele os ensine como corrigir o problema.
A Mozilla bloqueou acesso ao Bugzilla, site que documenta as falhas no navegador da empresa, para evitar que crackers criassem códigos maliciosos e pudessem atacar o navegador.
Por quanto tempo? E como fica para aqueles que querem contribuir para a correção das falhas?
Do blog oficial do evento:
This released version of IE8 broke the ASLR and DEP evasion exploit technique, which is fantastic news for consumers, but sad news for tools like HD Moore’s MetaSploit– as well as Nils exploit for IE8—with a few caveats:
First, don’t be confused by the fact that the exploit was broke- the vulnerability itself is absolutely confirmed present in the final version of IE8.
The vulnerability is also only mitigated on the Windows Vista SP1 platform or later. If you are running IE8 on Windows XP, it doesn’t implement ASLR and DEP, so other commonly known exploit techniques would work just fine.
Additionally, the mitigations against this exploit do not work in the intranet zone. If an organization is compromised, the flaw could still be exploited from the internal network on machines running Windows Vista + IE8.
Ou seja, nao corrigiram nada, só enrolaram como sempre.
Só uma pergunta, o opera não é vulnerável a essas falhas, ou ele simplesmente não foi usado nos testes?
Eu uso o firefox, já atualizado, ubuntu LTS é o que há!!! :D
Será que a falha do Mozilla é tão crítica assim? Se for, cinco mil dólares saiu barato, considerando o potencial de estrago de uma falha crítica em mãos de bandidos.