PDA

Ver la versión completa : Mozilla confirma agujero en Firefox



LUK
24-01-2008, 14:16
El jefe de seguridad de Mozilla (http://www.mozilla.org/) ha confirmado una vulnerabilidad que podría hacer que las parcheadas versiones de Firefox dejaran al descubierto los datos privados de los usuarios.

La confirmación, en una entrada en el Window Snyder (http://en.wikipedia.org/wiki/Window_Snyder) de Mozilla, llega después de que Gerry Eisehaur lanzase el código en concepto de prueba.

El fallo está en el protocolo “chrome” (para interfaces de usuarios desarrolladas en XUL) utilizado en Firefox y permite un directorio transversal cuando se instalan ciertos tipos de extensiones (las llamadas “flat”). Los hackers pueden utilizarlo para detectar si ciertos programas o archivos están en una máquina y obtener la información necesaria para utilizarlos en otros exploits más malignos.

Normalmente, el paquete “chrome” de Firefox viene restringido a un número limitado de directorios, pero un bug consigue escapar a las secuencias y acceder a las partes más sensibles del ordenador del usuario. El exploit sólo funciona si el usuario ha hecho uso de las extensiones de Firefox como Download Statusbar y Greasemonkey.

El fallo ha sido calificado como de severidad “normal” y la compañía dice que ya está trabajando para solucionarlo.

Mozilla ha reconocido (http://blog.mozilla.com/security/2008/01/22/chrome-protocol-directory-traversal/) el problema y ya está en ello (https://bugzilla.mozilla.org/show_bug.cgi?id=413250).

Artículo: http://www.hiredhacker.com/2008/01/19/firefox-chrome-url-handling-directory-traversal/

gondar_f
24-01-2008, 15:11
juas cada día me sorprenden más los de Mozilla, un fallo que otros considerarían critico ellos lo consideran "normal"...

lo cierto es que mucho criticar los de mozilla el iexplorer y al final, desde el lanzamiento del firefox 2, el firefox no hay por donde cogerlo, es lento, tiene fallos por todos lados, ciertos estandares antiguos pues dan problemas, ciertas actualizaciones hacian que dejara de funcionar el firefox (famosa la del año pasado en marzo, pero alguna otra dio también problemas a algunas personas), tener que sacar en menos de una semana una actualización crítica para una actualización anterior, actualizaciones que crean graves fallos de seguridad...

Y después hay quien dice que si quieres andar seguro por internet deves usar el firefox... pobre de los ingenuos que se lo crean...

Mi recomendación no uses firefox si puedes evitarlo, hay otras alternativas como Opera o Safari/konqueror, que se actualizan más frecuentemente, cumplen muchos más estandares, son muchisimo más rapidos, son muchisimo más seguros...

Un Saludo