image

Libpng lek in Mozilla, Firefox en Thunderbird

donderdag 5 augustus 2004, 15:24 door Redactie, 32 reacties

De libpng lekken waar eerder voor gewaarschuwd werd, blijken ook in Mozilla, Mozilla Firefox en Mozilla Thunderbird aanwezig te zijn. Door de lekken kan een kwaadaardig persoon een Denial of Service veroorzaken of een kwetsbaar systeem overnemen. De onderstaande versies zijn KWETSBAAR:

  • Mozilla 0.x
  • Mozilla 1.0
  • Mozilla 1.1
  • Mozilla 1.2
  • Mozilla 1.3
  • Mozilla 1.4
  • Mozilla 1.5
  • Mozilla 1.6
  • Mozilla 1.7.x
  • Mozilla Firefox 0.x
  • Mozilla Thunderbird 0.x

    Het lek is in de onderstaande versies verholpen:

  • Mozilla 1.7.2
  • Firefox 0.9.3
  • Thunderbird 0.7.3

    Meer informatie is in deze advisory te vinden. (Secunia)

  • Reacties (32)
    05-08-2004, 15:40 door Anoniem
    Ja, sorry hoor, maar dit verwachtte ik al: zodra er een nieuwe
    browser "in de picture" komt, dan worden er beveiligingslekken
    ontdekt. Firefox, Mozilla en al die andere troep, gaat gewoon IE
    achterna. Succes verzekerd hoor!
    05-08-2004, 15:53 door Anoniem
    Vervelend dat je het zo opvat....toevallig een argeloze
    gebruiker?
    05-08-2004, 15:53 door Anoniem
    05-08-2004, 16:10 door Anoniem
    .........in de drup!
    05-08-2004, 16:29 door Anoniem
    De updates komen wel een stuk sneller dan Microsoft.
    Microsoft doet er gemilddeld een 1/2 jaar over.
    Bij Mozilla, Firefox duurt maximaal een week.
    In alle software zitten fouten van klein tot groot.
    Alleen als je mozilla gebruikt dan weet je dat je sneller
    van de bug af bent
    05-08-2004, 16:31 door Anoniem
    Microsoft gebruikt die libpng ook, dus voor IE zal volgend
    jaar ook wel een update komen.
    05-08-2004, 16:54 door Anoniem
    Door Anoniem
    De updates komen wel een stuk sneller dan Microsoft.
    Microsoft doet er gemilddeld een 1/2 jaar over.
    Bij Mozilla, Firefox duurt maximaal een week.
    In alle software zitten fouten van klein tot groot.
    Alleen als je mozilla gebruikt dan weet je dat je sneller
    van de bug af bent


    nog wel ....
    05-08-2004, 16:59 door Anoniem
    Door Anoniem
    Microsoft gebruikt die libpng ook, dus voor IE zal volgend
    jaar ook wel een update komen.

    zo vlug al :D
    05-08-2004, 17:02 door Anoniem
    Door Anoniem
    Eerst lezen, dan pas reageren:
    http://www.mozilla.org/security/security-announcement.html

    Jij bent een goedgelovig type.
    05-08-2004, 18:23 door Anoniem
    Door Anoniem
    Microsoft gebruikt die libpng ook, dus voor IE zal volgend
    jaar ook wel een update komen.

    Weet je dit zeker? ... want MSIE kan niet echt goed met PNG
    overweg ... zeker transparante PNG ...
    05-08-2004, 18:24 door Anoniem
    Door Anoniem
    Door Anoniem
    Eerst lezen, dan pas reageren:
    http://www.mozilla.org/security/security-announcement.html

    Jij bent een goedgelovig type.

    Je bent goed gelovig als je een closed product als veilig
    beschouwd. Open source kun je tenminste na gaan of de code
    veilig is ... al doet dat bijna niemand ...
    05-08-2004, 21:01 door Anoniem
    Ja jongens lul maar raak maar feit is: Firefox is net zo shit als ie. Iedereen die
    overgestapt is voor de veiligheid: je bent net zo de lul als bij ie. ie heeft 1 voordeel
    de updates komen via windowsupdate of sus. Das voor mij veel handiger dus exit
    firefox.
    05-08-2004, 21:23 door Anoniem
    Door Anoniem
    Door Anoniem
    Door Anoniem
    Eerst lezen, dan pas reageren:
    http://www.mozilla.org/security/security-announcement.html

    Jij bent een goedgelovig type.

    Je bent goed gelovig als je een closed product als veilig
    beschouwd. Open source kun je tenminste na gaan of de code
    veilig is ... al doet dat bijna niemand ...

    oja? zit jij bij elke update de code door te nemen?
    heb je verder geen sociaal leven ofzo?
    05-08-2004, 21:26 door Anoniem
    Door Anoniem
    Microsoft gebruikt die libpng ook, dus voor IE zal volgend
    jaar ook wel een update komen.

    Er staat nergens dat dit bij MSIE ook lek is!
    Je moet niet zomaar dingen gaan aannemen, misschien is IE wat dit betreft beter dan open
    source!
    05-08-2004, 21:44 door Anoniem
    Door Anoniem
    Ja jongens lul maar raak maar feit is: Firefox is net zo
    shit als ie. Iedereen die
    overgestapt is voor de veiligheid: je bent net zo de lul als
    bij ie. ie heeft 1 voordeel
    de updates komen via windowsupdate of sus. Das voor mij veel
    handiger dus exit
    firefox.


    Blijf jij toch lekker met die zeef die ActiveX heet,
    doorbikkelen... Weet je zeker dat je de (on)nodige troep
    binnenkrijgt.

    Eerst gedaan en toen gedacht, heeft menigeen al veel leed
    gebracht!
    05-08-2004, 23:06 door Anoniem
    Door Anoniem
    Door Anoniem
    Microsoft gebruikt die libpng ook, dus voor IE zal volgend
    jaar ook wel een update komen.

    Er staat nergens dat dit bij MSIE ook lek is!
    Je moet niet zomaar dingen gaan aannemen, misschien is IE wat dit betreft beter dan open
    source!

    Werkelijk? Microsoft heeft net twee gaten in GIF en BMP interpretatie gerepareerd, die
    respectievelijk 11 en 5 maanden eerder waren ontdekt.
    06-08-2004, 07:55 door Anoniem
    Door Anoniem
    Door Anoniem
    Ja jongens lul maar raak maar feit is: Firefox is net zo
    shit als ie. Iedereen die
    overgestapt is voor de veiligheid: je bent net zo de lul als
    bij ie. ie heeft 1 voordeel
    de updates komen via windowsupdate of sus. Das voor mij veel
    handiger dus exit
    firefox.


    Blijf jij toch lekker met die zeef die ActiveX heet,
    doorbikkelen... Weet je zeker dat je de (on)nodige troep
    binnenkrijgt.

    Eerst gedaan en toen gedacht, heeft menigeen al veel leed
    gebracht!
    Volgens mij krijg ik altijd een scherm of ik die wil installeren..
    06-08-2004, 08:46 door Anoniem
    Door Anoniem
    Ja, sorry hoor, maar dit verwachtte ik al: zodra er een nieuwe
    browser "in de picture" komt, dan worden er beveiligingslekken
    ontdekt. Firefox, Mozilla en al die andere troep, gaat gewoon IE
    achterna. Succes verzekerd hoor!

    Getuigt van een redelijj laag IQ.

    Lekken waren er altijd al geweest en werden altijd zeer snel verholpen, alleen nu mozilla enzo
    meer bekendheid hebben maken de media ook meer 'ophef' over lekken.
    06-08-2004, 12:00 door Anoniem
    Door Anoniem
    Door Anoniem
    Ja, sorry hoor, maar dit verwachtte ik al: zodra er een nieuwe
    browser "in de picture" komt, dan worden er beveiligingslekken
    ontdekt. Firefox, Mozilla en al die andere troep, gaat gewoon IE
    achterna. Succes verzekerd hoor!

    Getuigt van een redelijj laag IQ.

    Lekken waren er altijd al geweest en werden altijd zeer snel verholpen, alleen nu mozilla enzo
    meer bekendheid hebben maken de media ook meer 'ophef' over lekken.

    Wat een b*ll shit.........Laag IQ............... Leer eerst maar eens Nederlands schrijven.......

    Dus de media is hiervoor verantwoordelijk ???

    Bugs zijn bugs, of de media er nu aandacht aan geeft of niet.
    Er zullen nog veel meer fouten worden ontdekt, als er meer mensen mee gaan werken/browsen.

    Het schrijven van goede code blijft moeilijk en bugs zijn niet (nooit) uit te sluiten.
    06-08-2004, 12:27 door Anoniem
    Beste mensen,

    Dit is toch geen discussie meer. Laten we het alsjeblieft fatsoenlijk houden.
    Wanneer je voor iets anders bent dan IE, dat is toch prima. En als je wel IE wilt houden is dat toch
    ook prima. Voer toch een discussie op basis van argumenten, en niet gaan schelden. Dat
    verzwakt alleen maar je argumenten.
    06-08-2004, 12:58 door Anoniem
    ... the internet is dying ...
    06-08-2004, 14:25 door Anoniem
    [Weet je dit zeker? ... want MSIE kan niet echt goed
    met PNG
    overweg ... zeker transparante PNG ...
    Heh, dit ligt iets complexer.

    Microsoft gebruikt inderdaad ook LibPNG. Ware het niet dat
    zij een oude reference-implementatie van LibPNG gebruiken --
    inmiddels zit PNG op versie 2 ofzo, terwijl Microsoft versie
    0.8 gebruikt. Dit doen zij natuurlijk bewust, want het goed
    ondersteunen van PNG betekent dan automatisch dat Microsoft
    PNG honoreert als zijnde een goed project. (PNG is overigens
    geen GPL, maar de code is *wel* publiek. Iedereen mag die
    zonder problemen commercieel gebruiken.) Ze hebben
    natuurlijk veel liever dat je GIFs gebruikt, het liefst met
    compressie, want dan gaat er weer een extra beetje geld naar
    de US vanwege het compressie-patent binnen GIFs.....

    Als je, na wat zoeken, de juiste DLLs weet te vinden waar
    PNG in afgehandeld wordt, zie je daar ook dat de LibZ die ze
    gebruiken een oude is.

    Dat lezen we inderdaad vast over een jaar ofzo, wanneer er
    weer een virus met een rate van 250 machines per seconde
    verspreid. Als ze het nu direct zeggen dan valt het zo op
    dat ze code stelen. (Noot: 2 jaar geleden was er een SSL
    certificaat probleem in Konqueror en andere open source
    browsers, waar opeens een week later ook IE last van leek te
    hebben)...

    Vind je het gek dat er een heleboel mensen ontevreden zijn
    met het doen en laten van Microsoft en zo best pissig kunnen
    worden van de (bewuste) onwetendheid van andere mensen die
    het allemaal wel mee vinden vallen. Schelden en schoppen
    heeft weinig zin wellicht, maar ik kan het wel begrijpen.

    Maar ja -- OF je houdt van de illusie dat het leven
    vrij hoort te zijn, OF je steekt zonder omkijken je handen
    door de handboeien die je voorgehouden wordt..... :/
    06-08-2004, 14:36 door Anoniem
    oja? zit jij bij elke update de code door te nemen?
    heb je verder geen sociaal leven ofzo?
    LOL die argumentatie van je spreekt boekdelen: je hebt geen
    idee waar je over spreekt. Het a-social beschouwen van
    mensen die *wel* de zorgvuldigheid in zich hebben hun
    computer schoon te houden en te kunnen vertrouwen is gewoon
    diep triest!

    Ik spreek nu voor mijzelf; maar ik ben een techneut die per
    dag ~15 uur achter de PC zit. Maar ik heb een prachtig
    sociaal leven, een vriendin, wat huisdieren, een mooi huis
    met grote tuin en niet te vergeten een zootje gezellige
    vrienden. Fantastisch gewoon.

    En ja, van de meeste software die ik download bekijk ik
    eerst zelf ff de broncode voordat ik het ruchsichlos als
    `root' installeer. Zeker als het uit een ``vage hoek'' komt.

    Als ik jouw reactie zo lees, lijkt het me dat jouw type
    gebruiker op een UNIX systeem inderdaad net zoveel shit hebt
    als op een Windows-machine. Het argeloos doorklikken en het
    zonder omkijken installeren van, wat ``leuke geinige
    spelletjes'' lijken te zijn maar eigenlijk trojans zijn, is
    hetgeen wat ONZE internet verbinding dichtdrukt.

    Er zijn een heleboel mensen die de kracht van een computer
    onderschatten; en daarboven op ook nog eens denken ``Dat
    gebeurt mij toch niet, waarom zouden ze dat bij mij willen
    doen?''. Als je daarboven op nog eens denkt ``Ik pas totaal
    geen zorgvuldigheid toe als ik software installeer want dan
    heb ik geen sociaal leven meer.'' dan is het einde helaas
    echt zoek.
    06-08-2004, 17:25 door Anoniem
    De laatste twee reacties getuigen van zorgvuldigheid in
    woordkeuze en inhoud.
    Goed geschreven !

    Hieruit blijkt eenduidig aan welke kant van het front de
    werkelijke kennis aanwezig is.
    06-08-2004, 17:55 door Anoniem
    Ze hebben natuurlijk veel liever dat je GIFs
    gebruikt, het liefst met compressie, want dan gaat er weer
    een extra beetje geld naar de US vanwege het
    compressie-patent binnen GIFs

    Dat octrooi is in de VS op 20 juni 2003 verlopen. De
    octrooien in Canada, Groot-Brittannie, Frankrijk, Duitsland,
    Italie en Japan liepen langer, maar zijn ondertussen ook
    verlopen.

    Overigens weet ik niet wat dan *wel* Microsoft's reden kan
    zijn het gebruik van PNG te ontmoedigen. Het is technisch
    best een mooi formaat, zeker mooier dan GIF.
    06-08-2004, 21:29 door Anoniem
    Door Anoniem
    Ze hebben natuurlijk veel liever dat je GIFs
    gebruikt, het liefst met compressie, want dan gaat er weer
    een extra beetje geld naar de US vanwege het
    compressie-patent binnen GIFs

    Dat octrooi is in de VS op 20 juni 2003 verlopen. De
    octrooien in Canada, Groot-Brittannie, Frankrijk, Duitsland,
    Italie en Japan liepen langer, maar zijn ondertussen ook
    verlopen.

    Overigens weet ik niet wat dan *wel* Microsoft's reden kan
    zijn het gebruik van PNG te ontmoedigen. Het is technisch
    best een mooi formaat, zeker mooier dan GIF.

    MS wil natuurlijk dat iedereen BMP of WMF gebruikt ;-)
    Netzoals dat ze een eigen alternatief voor SVG gaan ontwikkelen
    06-08-2004, 21:31 door Anoniem
    Maar zeten er nog niet wat patent conflicten met Apple in
    PNG met anti-analising .?
    07-08-2004, 04:21 door Rene V
    Door Anoniem

    Wat een b*ll shit.........Laag IQ............... Leer eerst
    maar eens Nederlands schrijven.......

    .

    Wel eens van typefouten gehoord? Welke dus hier helaas niet
    hersteld kunnen worden.
    Jij zult ze ongetwijfeld ook wel eens maken. Dus dat was een
    beetje loze opmerking. Indien je van mening bent dat je IQ
    hoog (of hoog genoeg) is, zou je wat minder gepikeerd moeten
    reageren.
    07-08-2004, 04:31 door Rene V
    Door Anoniem

    Ik spreek nu voor mijzelf; maar ik ben een techneut die per
    dag ~15 uur achter de PC zit. Maar ik heb een prachtig
    sociaal leven, een vriendin, wat huisdieren, een mooi huis
    met grote tuin en niet te vergeten een zootje gezellige
    vrienden. Fantastisch gewoon.


    Ehm.. even niet om tegen je schenen te schoppen hoor, maar
    even puur uit nieuwsgierigheid,

    15 uur achter de pc (ik neem aan tijdens kantoortijden, in
    het weekend zal het al flink wat minder (moeten) zijn), dan
    hou je 9 uur op een dag over. Ervanuitgaande dat je
    gemiddeld toch zo'n 7 a 8 uur slaapt, blijft er zo'n 1 a 2
    uur over. Ik weet niet hoe ver je van je werk woont maar als
    daar ook nog eens enige reistijd vanaf gaat dan hou je m.i.
    weinig tijd over, toch? ;-)
    Maar begrijp me niet verkeerd hoor, ik geloof heus dat je
    een goed sociaal leven hebt. Het was meer een kwestie van
    een rekensommetje :-)
    07-08-2004, 11:16 door Anoniem
    Door DavidiaN
    Door Anoniem

    Ik spreek nu voor mijzelf; maar ik ben een techneut die per
    dag ~15 uur achter de PC zit. Maar ik heb een prachtig
    sociaal leven, een vriendin, wat huisdieren, een mooi huis
    met grote tuin en niet te vergeten een zootje gezellige
    vrienden. Fantastisch gewoon.


    Ehm.. even niet om tegen je schenen te schoppen hoor, maar
    even puur uit nieuwsgierigheid,

    15 uur achter de pc (ik neem aan tijdens kantoortijden, in
    het weekend zal het al flink wat minder (moeten) zijn), dan
    hou je 9 uur op een dag over. Ervanuitgaande dat je
    gemiddeld toch zo'n 7 a 8 uur slaapt, blijft er zo'n 1 a 2
    uur over. Ik weet niet hoe ver je van je werk woont maar als
    daar ook nog eens enige reistijd vanaf gaat dan hou je m.i.
    weinig tijd over, toch? ;-)
    Maar begrijp me niet verkeerd hoor, ik geloof heus dat je
    een goed sociaal leven hebt. Het was meer een kwestie van
    een rekensommetje :-)

    heheheheh , voor zo ver een sociaal leven ;-)
    08-08-2004, 15:04 door Anoniem
    Mozilla 1.7.2 zorgt hier hoogstwaarschijnlijk voor alle systeemcrashes die ik de afgelopen dagen
    heb gehad... meer mensen last van?
    09-08-2004, 21:08 door Simon Erkelens
    Door Anoniem
    Mozilla 1.7.2 zorgt hier hoogstwaarschijnlijk voor alle
    systeemcrashes die ik de afgelopen dagen
    heb gehad... meer mensen last van?

    Ja, probleem had ik ook op't werk, hele systemen (tenminste,
    Mozilla crashte, (bijna) alle mozilla users hiero draaien
    ook Linux development) crashten, de oplossing bleek gewoon
    de laatste nightlybuild te gebruiken, deze is stabieler dan
    de laatste "stable" release.
    Reageren

    Deze posting is gelocked. Reageren is niet meer mogelijk.