image

Firefox 32 verhelpt 8 lekken en introduceert certificaat pinning

woensdag 3 september 2014, 09:52 door Redactie, 6 reacties

Mozilla heeft een nieuwe versie van Firefox uitgebracht die acht lekken in de browser verhelpt en certificaat pinning introduceert, dat gebruikers tegen Man-in-the-Middle-aanvallen moet beschermen. Van de acht kwetsbaarheden zijn er vijf door Mozilla als kritiek beoordeeld, de hoogste rating voor een lek.

Dit houdt in dat een aanvaller het onderliggende systeem volledig kan overnemen als de gebruiker met een ongepatchte versie een gehackte of kwaadaardige website bezoekt. Verdere interactie is niet vereist. Naast het verhelpen van de kwetsbaarheden bevat Firefox 32 ook certificaat pinning. Deze maatregel zorgt ervoor dat gebruikers ook daadwerkelijk de website te zien krijgen die ze willen bezoeken.

Via certificaat pinning kan een website aangeven door welke Certificaat Authoriteit (CA) zijn SSL-certificaat is uitgegeven. Wordt voor de website een SSL-certificaat gebruikt dat door een andere CA is uitgegeven, dan slaat Firefox alarm. Dit moet incidenten zoals DigiNotar voorkomen. Daar genereerden de aanvallers bij DigiNotar een SSL-certificaat voor de websites van Google.

Browsers accepteerden dit SSL-certificaat omdat DigiNotar een geaccepteerde CA was. Google Chrome sloeg echter alarm omdat het over certificaat pinning beschikt. De browser zag dat de uitgevende CA niet de CA was die normaal de SSL-certificaten voor Google uitgeeft en kon zo gebruikers waarschuwen ,wat uiteindelijk ervoor zorgde dat de inbraak bij DigiNotar wereldkundig werd.

Vooralsnog werkt certificaat pinning alleen bij de websites van Mozilla en Twitter. Binnenkort zal ook Google worden toegevoegd. Later zullen ook andere websites volgen. Updaten naar Firefox 32 kan via de browser of Mozilla.org

Reacties (6)
03-09-2014, 11:14 door spatieman
ja, maar firefox werkt nog steeds niet lekker met siteadvisor, en bijde bedrijven wijzen met het vingertje naar elkaar.
03-09-2014, 13:20 door [Account Verwijderd]
[Verwijderd]
03-09-2014, 14:54 door [Account Verwijderd]
[Verwijderd]
03-09-2014, 14:59 door Anoniem
Ook verschenen - ESR versies - Firefox Long Time Support / Extended Support release

• Nog steeds beschikbaar in twee smaken
https://www.mozilla.org/en-US/firefox/organizations/all/#builds

- 'Classic' versie
Firefox 24.8.0 esr

- Australis versie
Firefox 31.1.0 esr

• Fixes
(Esr versie 31.0 staat er niet bij vermeld)
https://www.mozilla.org/security/known-vulnerabilities/firefoxESR.html

Helaas is 24.8 tevens de laatste Classic versie.
https://www.mozilla.org/en-US/firefox/organizations/faq/

Daarna zal iedereen het voortaan moeten doen met de 'ChromeFoxMobile' look.
https://www.mozilla.org/en-US/firefox/all/

• Classic look repair
Met deze addon kan je nog proberen om iets van de Classic look terug te krijgen, je addon bar bijvoorbeeld.
Vormgeving is niet helemaal hetzelfde maar doet classic aan en je hebt de addon bar tenminste terug.
De diverse onbegrijpelijk inconsequent vormgegeven nieuwe iconen blijven, inclusief 'pref-radiator'.

Classic Theme Restorer (Customize Australis) 1.2.3
https://addons.mozilla.org/en-US/firefox/addon/classicthemerestorer/?src=api
(ruim 385.000 Firefox gebruikers die eveneens niet blij zijn met gebruikers het gebruikerswensen 'negeerbeleid' van Mozilla.)

• AdvertorialFox?
Advertentieblokken nog niet gezien in deze nieuwe 32 versie, ondanks de aankondiging in de nightly 32 build.
Voorbeeld : http://cdn1.tnwcdn.com/wp-content/blogs.dir/1/files/2014/08/firefox_new_tab_2.png

Zie ook
"mozilla advertisement tiles firefox 32 nightly"
http://thenextweb.com/apps/2014/08/28/mozilla-rolls-sponsored-tiles-firefox-nightlys-new-tab-page/

Uitzetten advertenties kan.
Wat zegt Mozilla er zelf over?
https://support.mozilla.org/en-US/kb/how-do-sponsored-tiles-work
03-09-2014, 15:41 door Anoniem
En ook voor Thunderbird geldt dat er twee versies zijn verschenen

Opmerkelijk want officieel is de Thunderbird Esr variant gelijkgetrokken aan de standaard Firefox versie variant omdat Thunderbird als mailclient niet meer (actief) door ontwikkeld* wordt.

- 'Esr' 24.8.0
https://ftp.mozilla.org/pub/mozilla.org/thunderbird/releases/24.8.0/

- Standaard 31.1.0
https://ftp.mozilla.org/pub/mozilla.org/thunderbird/releases/31.1.0/


* De nieuwe Au-'vormgeving' is dan weer wel doorgevoerd.
03-09-2014, 19:31 door Ramon.C
Door Allard: Gisteren al de update geïnstalleerd, merkbaar sneller geworden bij het opstarten van de browser.

Dat is mij ook opgevallen. Daarnaast verbruikt het bij mij nu minder aan RAM.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.