image

Waarschuwing voor zeer ernstig Firefox-lek

vrijdag 17 februari 2012, 23:22 door Redactie, 14 reacties

Mozilla heeft een noodpatch voor Firefox en Thunderbird uitgebracht wegens een gapend gat waardoor aanvallers computers konden overnemen. De kwetsbaarheid bevindt zich in de libpng graphics library, die door Firefox, Thunderbird en allerlei andere programma's wordt gebruikt. Een aanvaller kan via een kwaadaardige afbeelding een 'integer overflow' veroorzaken en vervolgens willekeurige code uitvoeren, zoals het installeren van malware.

Afbeelding
Het enige wat hiervoor moet gebeuren is dat het slachtoffer een kwaadaardige afbeelding bekijkt. Dat kan zowel via een website als e-mailbericht. Een aanvaller zou de geprepareerde afbeelding op een gehackte website of in een banner kunnen verstoppen. Mozilla waarschuwt dat het lek (CVE-2011-3026) op afstand te misbruiken is. Vanwege de ernst van de situatie besloot de browserontwikkelaar vandaag nog met een update te komen.

Google Chrome
De beschrijving van de CVE maakt duidelijk dat het lek ook in Google Chrome aanwezig was en aanvallers een denial of service zou kunnen laten veroorzaken, of mogelijk andere aanvallen uitvoeren. De kwetsbaarheid in Chrome werd via versie 17.0.963.56 opgelost, die gisteren uitkwam.

Onderzoeker Jüri Aedla die het lek in Google's browser rapporteerde, kreeg hiervoor 1.337,00 dollar. In Chrome is het voor een aanvaller alleen mogelijk om via de kwetsbaarheid de inhoud van andere websites te lezen of te manipuleren.

Update
De kwetsbaarheid werd in de software van Mozilla ontdekt door "afgevaardigden" van Linux distributie RedHat. Alle gebruikers van Firefox, Thunderbird en Seamonkey wordt dringend aangeraden om naar de volgende versies te upgraden. Dit kan via de browser/e-mailclient of Mozilla.org.

  • Firefox 10.0.2
  • Firefox ESR 10.0.2
  • Firefox 3.6.27
  • Thunderbird 10.0.2
  • Thunderbird ESR 10.0.2
  • Thunderbird 3.1.19
  • SeaMonkey 2.7.2
Reacties (14)
17-02-2012, 23:40 door spatieman
vraag me af hoe ik 3.6.27 kan krijgen..
er wordt me meteen de laatste versie de keel afgerost.
17-02-2012, 23:58 door HaSo
Door spatieman: vraag me af hoe ik 3.6.27 kan krijgen..
er wordt me meteen de laatste versie de keel afgerost.

Alle versie's van mozilla staan gewoon online van 0.1 tot 11.0B3.
Dus niet miepen..
18-02-2012, 02:09 door Krijslijster
Bij de CVE lees ik dat het lek al op 9 augustus bekend was. Waarschuwing en updates zijn dus wat aan de late kant.
18-02-2012, 02:16 door Krijslijster
Bij de CVE lees ik dat het lek al op 9 augustus bekend was. Waarschuwing en updates zijn dus wat aan de late kant.
18-02-2012, 08:52 door RichieB
Google wist het al sinds augustus. Mozilla sinds deze week. Nogal onverantwoordelijk van Google om een kwetsbaarheid in zo'n vaak gebuikte library niet eerder de delen met andere verdors.
18-02-2012, 13:02 door Anoniem
Binnen Ubuntu Oneric Ocelot op de pc heb ik al wel naar de nieuwste mozilla kunnen updaten.
Bij Fedora 16 op de laptop nog niet,daar heb ik nog enkel 10.0.1 van zowel Tunderbird als Firefox.
Ik neem aan dat firefox en thunderlird 10.0.2 ook binnenkort voor Fedora beschikbaar zal zijn.
18-02-2012, 13:12 door Rene V
Door spatieman: vraag me af hoe ik 3.6.27 kan krijgen..
er wordt me meteen de laatste versie de keel afgerost.

www.filehippo.com
18-02-2012, 14:05 door Spiff has left the building
Door spatieman: vraag me af hoe ik 3.6.27 kan krijgen..
Door René V: www.filehippo.com
Dacht ik ook aan, in eerste instantie, maar opvallend genoeg vind ik die versie 3.6.27 niet op FileHippo.
Zie: http://www.filehippo.com/download_firefox/history/7/

Daarom meldde ik eerder:
18-02-2012, 15:21 door RichieB
18-02-2012, 16:33 door Anoniem
Linkje op de homepage even aanpassen: https://www.mozilla.org/nl/download/?product=firefox-10.0.2&os=win&lang=nl => https://www.mozilla.org/nl/download/?product=firefox-3.6.27&os=win&lang=nl
18-02-2012, 19:18 door Anoniem
Met updatekanaal van Linux heb ik de nieuwste versies al sinds ze uitkwamen. Ik vraag me af hoe gewone Windows gebruikers dit gaan oplossen. Waarschijnlijk gaat dit probleem aan veel mensen voorbij als ze het handmatig moeten bijwerken...
18-02-2012, 21:02 door [Account Verwijderd]
[Verwijderd]
19-02-2012, 01:18 door Spiff has left the building
Door unbalanced: Wat is er zo briljant aan versie 3.6.27. ?
Spatieman lijkt in ieder geval bijzonder gehecht aan die versie-reeks,
en hier wilde iedereen hem graag helpen niet "de laatste versie de keel afgerost" te worden, zoals hij dat zei? :-)
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.