image

Ernstig Firebug lek gevaar voor Firefox gebruikers

donderdag 5 april 2007, 10:24 door Redactie, 6 reacties

Door een ernstig lek in Firebug voor Firefox kunnen aanvallers elk systeem waar de extensie geinstalleerd is overnemen. Firebug is een krachtige JavaScript debugger voor Mozilla's browser en bevat tal van handige features. De tool wordt voornamelijk gebruikt door webdevelopers en beveiligingsexperts om beveiligingslekken en andere problemen te vinden. Firefox, Opera, IE en Safari mogen dan hun zaken als het om beveiliging gaat redelijk op orde hebben, voor extensie ontwikkelaars is dit vaak niet het geval.

Deze ontwikkelaars houden geen rekening met beveiliging, en experts denken dan ook dat de volgende golf browseraanvallen op extensies en uitbreidingen gericht zijn. In het geval van het Firebug lek, kan kwaadaardige code in de "zone" van de browser geinjecteerd worden, waardoor een aanvaller het systeem kan overnemen als de gebruiker een kwaadaardige pagina bezoekt. Mensen die Firebug geinstalleerd hebben wordt dringend aangeraden de extensie uit te schakelen totdat het probleem verholpen is.

Reacties (6)
05-04-2007, 11:33 door sjonniev
Ik wil geen javascript debuggen. Ik wil javascript zoveel
mogelijk uit kunnen zetten (noScript).
05-04-2007, 11:51 door G-Force
No Firebug....Nou maar hopen dat de andere extensies
redelijk in orde zijn.
05-04-2007, 12:28 door Anoniem
05-04-2007, 12:49 door Skizmo
Door Anoniem
Zou al gefixed moeten zijn:
is ook zo . .ik kreeg vanmorgen al een auto-update binnen.
05-04-2007, 17:36 door Anoniem
Ik kreeg deze middag 1.03 binnen terwijl de laatst versie
1.02 is :s :s.
06-04-2007, 10:46 door Anoniem
1.04 is anders de nieuwste versie hoor. Er is namelijk al
weer een tweede beveiliging bug opgelost.
Je kunt wel grofweg gaan stellen dat browseraanvallen steeds
meer op extensies en andere uitbreidingen gericht gaan
worden, maar daar zitten toch een paar dingen in die niet
kloppen:
1. Dit is niet op firebug van toepassing, firebug is gemaakt
door mensen die beveiliging hoog op het vaandel hebben
staan, en 2 fouten zijn beide binnen enkele uren opgelost.
2. Een extensie kan 10x zo snel geupdate worden dan bijv.
firefox, als firefox gepatcht word moet er eerst een hele
test fase doorlopen worden voordat de patch 'live' mag, bij
een extensie heb je binnen 24 uur een update, en gaat het
fixen ook veel sneller. Indien de auteur moeite doet tenminste.
3. Slechts een fractie van de firefox gebruikers gebruikt
een extensie als firebug. Natuurlijk zijn we wel andere
extensies die wel veel meer gebruikt word, maar zolang
firefox met 10-20% marktaandeel nog geen interessant doelwit
is voor cybercriminelen, zou ik mij met 0.1% firebug
gebruikers mij geen zorgen maken. (en ik geloof nog niet
eens dat 0.1% van alle internetters firebug geïnstalleerd
heeft.)
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.