image

Mozilla dicht ernstig beveiligingslek in Firefox 50

dinsdag 29 november 2016, 09:32 door Redactie, 6 reacties

Mozilla heeft buiten de geplande updatecyclus om een nieuwe versie van Firefox uitgebracht die een ernstig beveiligingslek verhelpt. Ernstige kwetsbaarheden laten een aanvaller kwaadaardige code op de computer van de gebruiker uitvoeren, waarbij er nauwelijks interactie van de gebruiker is vereist.

In dit geval bleek dat als er een redirect van een website naar een data:url plaatsvond, de data:url in sommige gevallen de website die de redirect uitvoerde als herkomst kreeg. Hierdoor was het mogelijk om het beveiligingsmodel van de browser te omzeilen. Verder is er een probleem verholpen waardoor Firefox kon crashen als er bepaalde Chinese karakters werden gebruikt. Updaten naar Firefox 50.0.1 gebeurt op de meeste systemen automatisch en kan handmatig via Mozilla.org.

Reacties (6)
29-11-2016, 09:41 door Anoniem
Is deze update niet beschikbaar of niet nodig voor ESR?
29-11-2016, 10:15 door Anoniem
Door Anoniem: Is deze update niet beschikbaar of niet nodig voor ESR?
ESR updates duren altijd wat langer.
29-11-2016, 10:19 door Anoniem
Door Anoniem: Is deze update niet beschikbaar of niet nodig voor ESR?
Ze staat er nog niet bij

https://ftp.mozilla.org/pub/firefox/releases/
29-11-2016, 10:29 door Anoniem
Testpaste
data:url

! NoScript

javascript: and data: URLs typed or pasted in the address
bar are disabled to prevent social engineering attacks.
Developers can enable them for testing purposes by
toggling the "noscript.allowURLBarJS" preference.

Wat een fantastische addon is het toch.
In een enkele (ESR) browser zit ze er zelfs standaard ingebakken.
29-11-2016, 14:53 door Anoniem
Nog niet in deze lijst:
https://www.mozilla.org/en-US/security/advisories/

Staat wel in het schema, 45.5.1:
https://www.mozilla.org/en-US/firefox/organizations/faq/
30-11-2016, 00:57 door Anoniem
@anoniem van 10:29

+1

NoScript is echt de beste in-browser beveiliging-extensie (add-on) die er is.
Giorgio Maone heeft iets ontworpen dat steeds werkt, blijft werken en nog niet heeft gefaald.
Hij verdient er eigenlijk een digitaal standbeeldje voor.

Samen met Request Policy add-on een gouden duo deze twee extensies.

Op afstand volgt uMatrix in combinatie met uBlock0 en voor XSS script detectie de Netcraft Extension.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.