image

Waarschuwing voor zeer kritiek lek in Mozilla

vrijdag 31 december 2004, 12:03 door Redactie, 10 reacties

Gebruikers van Mozilla zijn gewaarschuwd voor een lek dat door kwaadwillende personen misbruikt kan worden om een kwetsbaar systeem over te nemen. Het lek wordt veroorzaakt door een boundary error in de "MSG_UnEscapeSearchUrl()" functie in "nsNNTPProtocol.cpp" als er NNTP URIs verwerkt worden. Dit kan weer misbruikt worden om een heap-based buffer overflow te veroorzaken, waardoor het mogelijk is dat er willekeurige code op het systeem wordt uitgevoerd. Het lek is aangetroffen in Mozilla 1.7.3 en oudere versies. Er wordt aangeraden om te updaten naar versie 1.7.5. Meer informatie is in deze advisory te vinden. (Secunia)

Reacties (10)
31-12-2004, 12:58 door Walter
Tjah, weer een oudere versie...
Mozilla 1.7.3 - Released Sept 13, 2004
Mozilla 1.7.5 - Released December 17, 2004

En twee weken geleden is al een nieuwe versie beschikbaar
gekomen. Ik weet niet of Mozilla dezelfde update tool heeft
als Firefox, maar als dat zo is, dan zijn de meeste mensen
al geupdate :).
31-12-2004, 13:55 door Anoniem
jammer dat het een freeware pakket s
misschien was het lek wel bedoeld om er te zin
we zullen het wel nooit te weten komen

bestond het lekje er 4 jaar geleden ook al ?
31-12-2004, 14:20 door Anoniem
Ach, iedereen draait toch al 1.7.5? Wat ik me nog afvraag:
- Wordt die willekeurige code uitgevoerd in de user-context
of in Administrator?
- Op welk os treedt dit op?
- Zou zoiets interessant kunnen zijn voor schrijvers van
malware?
31-12-2004, 14:21 door Walter
Door Anoniem
jammer dat het een freeware pakket s
Waarom jammer? Ik zie daar alleen maar voordelen in.
misschien was het lek wel bedoeld om er te zin
we zullen het wel nooit te weten komen
Er van uitgaan de dat de groep programmeurs het beste
voorhebben(wat logisch is, want anders besteden ze er niet
zoveel van hun vrije tijd aan, het zijn tenslotte bijna
allemaal vrijwilligers) en dat de code goed gecontroleerd
wordt denk ik niet dat het de bedoeling van de Mozilla
foundation is om dit lek er in te laten zitten.
bestond het lekje er 4 jaar geleden ook al ?
Zoek op het internet een Mozilla van 4 jaar geleden op (is
vast nog wel te downloaden ergens) en probeer het uit, wat
let je?
De exploit code staat zelfs in de link van het artikel.
31-12-2004, 15:07 door rob
Door Anoniem
Ach, iedereen draait toch al 1.7.5? Wat ik me nog afvraag:
- Wordt die willekeurige code uitgevoerd in de user-context
of in Administrator?

Met de rechten waarmee de gebruiker werkt.. meestal
administrator als je op windows draait..

- Op welk os treedt dit op?

Alle waar mozilla op draait..

- Zou zoiets interessant kunnen zijn voor schrijvers van
malware?

Natuurlijk.. als mensen massaal de mozilla versie met de bug
blijven draaien.

Het gaat om een buffer overflow conditie.. daarmee kun je
indirect machine-/shellcode uitvoeren. Het blijft toch
lastig te exploiteren, vooral omdat het een heap overflow is
(dynamisch allocated memory). Zo moet de exploit aangepast
worden aan de verschillende installaties. Dat wil zeggen,
als je windows gebruikt met mozilla of linux met mozilla dan
moet je twee verschillende exploits bouwen.. dit omdat
virtuele adressering anders is en omdat de shellcode anders
is. Verder is een heap overflow lastig te exploiten; let op,
meestal wel mogelijk maar het kan wel eens meerdere pogingen
vereisen en werkt radicaal anders op verschillende
besturingssystemen.

Maar het is dus zo.. als iemand wil inbreken op je computer
moeten ze weten welke mozilla versie je gebruikt, op welk
besturingssysteem en welke versie van het besturingssysteem.
Verder moeten ze dus enigszins verstand hebben van het
exploiteren van buffer overflows.. dat toch wel enigszins
oefening en kennis vereist. Een virus zie je er niet zo snel
van komen.
31-12-2004, 19:10 door Anoniem
Door rob
Maar het is dus zo.. als iemand wil inbreken op je computer
moeten ze weten welke mozilla versie je gebruikt, op welk
besturingssysteem en welke versie van het besturingssysteem.
Ik zou zelf die moeite niet doen. Je schrijft iets dat een
bekende fout uitbuit en je stuurt het de wijde wereld in.
Het gaat - denk ik - vooral om de aantallen, niet om de
specifieke machines. Op een hoop machines zal je kunstwerk
het niet doen maar op een hoop andere wel. En hoeveel een
bepaalde browser gebruikt wordt, kun je op diverse sites
(http://developers.evrsoft.com/articles/ref_web_stats.shtml)
wel vinden. Of je leest de browser id-string uit, al kan die
veranderd zijn.
03-01-2005, 14:17 door Anoniem
freeware?!? gelukkig is mozilla *geen* freeware, kom zeg.
04-01-2005, 08:41 door Anoniem
Ik gebruik helemaal geen NNTP URL's en boundaries bij mijn browser,
ben ik nou ook in geVAAR??!
04-01-2005, 09:49 door Anoniem
hmm, klinkt toch minder gevaarlijk dan een stack based
buffer overflow...
04-01-2005, 19:29 door 7.12 E
Alternatief voor IE = Mozilla; alternatief voor alternatief =
http://www.flashpeak.com/sbrowser/

Doe er je voordeel mee...
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.