Digital.it
QR code per la pagina originale
news_57f09ebfee0e5d6b.jpg

Non c’è pace per Firefox: già bacata la 3.5.1

Da pochi giorni è stato rilasciato Firefox 3.5.1 e già si scopre una nuova vulnerabilità che consiglia a Mozilla di affrettare i tempi per sviluppare una release 3.5.2: nuovo problema in Javascript, nuova minaccia latente di exploit. E nessuna patch

Non c’è pace per Firefox: il browser Mozilla, recentemente sotto osservazione a causa di una grave vulnerabilità risolta nel giro di pochi giorni, si trova ad essere nuovamente sotto grave minaccia e l’utenza torna in attesa di una patch risolutiva prima di poter riporre nuovamente piena fiducia nel software.

La vulnerabilità sarebbe stata in realtà riscontrata in Firefox 3.5, ma la conferma ufficiale è giunta quando ormai la versione 3.5.1 era già in distribuzione. Ancora una volta il problema è stato riscontrato a livello di interpretazione del codice Javascript: un valore oltremodo lungo nel metodo “document.write” è in grado di scatenare il buffer overflow tramite il quale eseguire codice sul sistema colpito. Il codice di exploit è disponibile in rete, ma al momento non si registrano attacchi attivi.

L’utente non ha armi dalla propria parte. Le uniche possibilità sono nella temporanea sostituzione del browser in uso, nella disattivazione del codice Javascript sul browser o nell’uso di NoScript per evitare l’attacco remoto sul sistema. Mozilla è tipicamente rapida nel risolvere i problemi di sicurezza emergenti sui propri software, dunque è presumibile un solerte intervento tramite distribuzione di una release 3.5.2 che vada a risolvere una 3.5 tanto a lungo attesa, quanto per poco tempo goduta appieno prima che i problemi iniziassero a trasparire.

Internet Security Services e National Vulnerability Database producono i primi dettagli sul problema accreditando a Andrew Haynes e Simon Berry-Byrne la scoperta del tutto (Simon Berry-Byrne aveva peraltro già firmato la descrizione del bug che ha portato allo sviluppo della release 3.5.1). Un post pubblicato sul Mozilla Security Blog conferma le evidenze, analizzando nello specifico le possibilità di exploit di Firefox 3.5.1 sulle varie piattaforme.

Se vuoi aggiornamenti su Non c’è pace per Firefox: già bacata la 3.5.1 inserisci la tua e-mail nel box qui sotto:

  • http://www.mozillaitalia.org Giuliano

    ALT! Non si tratta né di un buffer overflow, nè di un exploit. C’è un comunicato ufficiale di Mozilla che lo spiega: http://blog.mozilla.com/security/2009/07/19/milw0rm-9158-stack-overflow-crash-not-exploitable-cve-2009-2479/

    Please, informarsi di più prima di fare certe affermazioni ;)

    Comunque, I like Webnews! ;)

  • http://www.webnews.it Giacomo Dotta

    Grazie per la segnalazione, Giuliano. Linkate tutte le fonti delle nostre indicazioni e già linkato anche il post sul blog Mozilla, la Fonte con la F maiuscola per questioni di questo tipo. Fonte da cui è lecito attendersi ora la 3.5.2

  • Paguro

    Ultimamente su Firefox si sta enfatizzando su qualsiasi cosa che lo riguardi.
    Non fatevi prendere dalla foga di pubblicare notizie.

    Non c’è alcun bug sfruttabile Mozilla lo spiega in un comunicato ufficiale, :
    http://blog.mozilla.com/security/2009/07/19/milw0rm-9158-stack-overflow-crash-not-exploitable-cve-2009-2479/

    Secunia infatti non ha riportato nulla, perchè non c’è niente di cui preoccuparsi.

  • http://www.mozillaitalia.org Giuliano

    Un post pubblicato sul Mozilla Security Blog conferma le evidenze, analizzando nello specifico le possibilità di exploit di Firefox 3.5.1 sulle varie piattaforme.

    Avrei aggiunto: “ed evidenziando che non è posibile utilizzare tale bug né per exploit, ne per dar luogo a un buffer overflow”;)

    Fonte da cui è lecito attendersi ora la 3.5.2

    Questo è ovvio ;)

  • http://www.mozillaitalia.org Giuliano

    Ops, scusa Giacomo, pensavo che l’html fosse permesso…

  • http://www.webnews.it Giacomo Dotta

    Hai notato però l’update al post?

    “thanks to Larry Seltzer for bringing to our attention that Firefox 3.5.x will indeed still crash using the provided PoC on Windows, at least for some users”