Risultati da 1 a 6 di 6
  1. #1
    Edge of a straight razor.
    Data Registrazione
    12 Sep 2004
    Località
    Unknown Pleasures by Joy Division
    Messaggi
    27,586
     Likes dati
    7,480
     Like avuti
    12,937
    Mentioned
    296 Post(s)
    Tagged
    2 Thread(s)

    Exclamation [Sicurezza]Falla di Firefox 1.0 per Windows e Linux.

    Visualizzando una pagina Web nel popolare browser, un aggressore può penetrare nel computer.

    Istruzioni, dimostrazioni e soluzioni.

    Firefox 1.0, il browser libero e gratuito che si candida a competere con Internet Explorer, ha una falla decisamente imbarazzante che impone l'aggiornamento immediato alla versione 1.0.1.
    Usato per visitare una pagina Web ostile, consente all'aggressore di scrivere o eseguire file a proprio piacimento sul computer della vittima.

    Falle di questo livello sono abitualmente associate a Internet Explorer: i tifosi di Firefox non si aspettano che anche il loro beniamino li tradisca in questo modo (in fondo, è per questo che hanno abbandonato IE). Ma è così, perlomeno per gli utenti Windows e Linux (Firefox 1.0 per Mac risulta immune).

    La falla è stata scoperta da Mikx, alias Michael Krax, che ne ha preparato una sorprendente dimostrazione (volutamente innocua).

    Funziona così: andate alla pagina dimostrativa di Mikx e cliccate sul link corrispondente al vostro sistema operativo. Compare una pagina di testo riempitivo in latino, dall'aria assolutamente innocua.

    Ora usate la barra di scorrimento verticale per far scorrere su e giù la pagina un paio di volte. Se siete vulnerabili, in Windows viene scritto ed eseguito un file che fa comparire una finestra DOS(ma potrebbe fare ben altro, per esempio cancellare o sostituire file), mentre in Linux viene scritto un file nella home directory dell'utente.

    Nella versione Windows, il file scritto si chiamac:\booom.bat(con tre O); in quella Linux, si chiama booom.txt(sempre con tre O).

    Per ripetere il test, chiudete la finestra di Firefox e tornate alla pagina dimostrativa.
    E' una falla estremamente subdola: l'unica traccia visibile della sua attivazione è che il puntatore del mouse, invece di avere la forma consueta della freccia, quando viene posto sulla barra di scorrimento,diventa una manina. Ma quanti ci faranno caso?

    Sfruttarla è facilissimo: basta indurre la vittima a far scorrere su e giù la pagina-esca (se vi sembra un comportamento improbabile, pensate a una pagina che contiene il calendario completo della bellona di turno). La falla, fra l'altro, consente anche di alterare di nascosto le impostazioni di Firefox.

    Difendersi non è semplice: occorre aggiornarsi a Firefox 1.0.1 e disattivare Flash e/o Javascript.

    La morale della storia è che non ci si può fidare ciecamente di un browser alternativo solo perché è alternativo e open source: né l'approccio "chiuso" commerciale né quello "aperto" dell'open source di per sé garantiscono la qualità. Spesso, sull'onda della passione informatica, ci si dimentica di questo fatto.

    Aggiornamento (1/3/200512.55):
    Le segnalazioni dei lettori e i test condotti personalmente indicano che anche la versione 1.0.1 non è del tutto immune a questa falla: in alcuni casi la finestra di Firefox tende a bloccarsi dopo lo scorrimento verso il basso (ma le altre finestre del browser rimangono utilizzabili). Le esperienze dei lettori sono nei commenti all'articolo. Ho aggiornato il testo dell'articolo per tenerne conto.

    Paolo Attivissimo - Quelli di Zeus.

    Fonte: Zeus News

  2. #2
    Edge of a straight razor.
    Data Registrazione
    12 Sep 2004
    Località
    Unknown Pleasures by Joy Division
    Messaggi
    27,586
     Likes dati
    7,480
     Like avuti
    12,937
    Mentioned
    296 Post(s)
    Tagged
    2 Thread(s)

    Predefinito

    Aggiungo per chi volesse passare alla versione 1.0.1, senza perdere i bookmarks(preferiti) :

    Mozilla Backup:

    In questa pagina trovate il download del programma e la guida in italiano.

    Firefox 1.0.1 lo trovate qui.

  3. #3
    Forumista assiduo
    Data Registrazione
    07 Apr 2009
    Messaggi
    9,779
     Likes dati
    1
     Like avuti
    0
    Mentioned
    7 Post(s)
    Tagged
    0 Thread(s)

    Predefinito

    La differenza tra opensource software e software commerciale non sta nel fatto che le bugs non esistano. Le bugs ci sono e ci saranno sempre, perche' i programmi vengono scritti da persone umane. La differenza sta nel fatto che diffondendo il codice e' possibile per persone come mikx trovare delle falle ed avvisare i programmatori di Firefox. E' quindi piu' difficile che ci siano falle di cui nessuno (tranne i cracker) si sia accorto (se non quando e' troppo tardi) perche' sono molti gli occhi che controllano. I problemi piu' evidenti vengono chiusi molto velocemente e maggiore e' la diffusione piu' sono le persone che controllano e migliore e' la sicurezza.

    Infatti le falle segnalate erano gia' statate aggiustate il 7 febbraio prima che tali informazioni fossero diffuse. Ora un cracker non potra' sfruttarle se non su sistemi non aggiornati.

    Non per nulla, come Mikx ci sono molte altre persone che hanno segnalato vulnerabilita' (gia' tutte corrette): http://search.securitytracker.com/cgi-bin/ts.pl (inserire "firefox"). Ma questa e' una forza non una debolezza. Molto peggio quando le bugs non vengono segnalate ma sfruttate in silenzio (cosa che capita spesso quando solo pochi possono controllare).

    Attivissimo in questo caso ha scoperto l'acqua calda.

    Che poi sia sempre necessario fare gli aggironamenti del sistema va da se'. Nessun sistema e' sicuro se non contiene le ultime patches.

    Tra l'altro, una falla molto simile esiste in IE, ma che io sappia, una patch ancora non esiste perche' MS considera tali rischi come "modesti" (in quanto tali vulnerabilita' richiedono l'interazione dell'utente). http://www.mikx.de/index.php?p=1

    in Windows viene scritto ed eseguito un file che fa comparire una finestra DOS(ma potrebbe fare ben altro, per esempio cancellare o sostituire file), mentre in Linux viene scritto un file nella home directory dell'utente.
    Tra far partire un programnma eseguibile (spesso come administrator) e scrivere un file di testo non eseguibile (e solo nella cartella dell'utente) corre una bella differenza. -> Questa bug e' pressoche' innocua per utenti linux, non cosi' per windows

  4. #4
    Edge of a straight razor.
    Data Registrazione
    12 Sep 2004
    Località
    Unknown Pleasures by Joy Division
    Messaggi
    27,586
     Likes dati
    7,480
     Like avuti
    12,937
    Mentioned
    296 Post(s)
    Tagged
    2 Thread(s)

    Predefinito

    La microcozz, non l'avrebbe nemmeno comunicata la vulnerabilita' in tempi cosi' brevi...solo in "open" si ha un monitoraggio cosi' veloce ed un passaparola cosi' capillare.

  5. #5
    Forumista assiduo
    Data Registrazione
    07 Apr 2009
    Messaggi
    9,779
     Likes dati
    1
     Like avuti
    0
    Mentioned
    7 Post(s)
    Tagged
    0 Thread(s)

    Predefinito

    Appunto le "bugs" di IE vengono fuori quando qualche milione di pc e' gia' stato scassinato grazie alle stesse.

    Le bugs di firefox ad oggi note sono quelle scoperte dagli stessi programmatori/utenti, riparate e poi rese pubbliche cosi' che NON possano essere sfruttate da maleintenzionati.

    Non e' per nulla la stessa situazione.

    Ovviamente la campagna marketing ms, spesso tramite societa' "indipendenti", mette le due cose sullo stesso piano (bug = bug) per dimostrare che FF e IE sono altrettanto vulnerabili...

    Detto diversamente, la sicurezza di un programma e' una specie di gara. Chi scopre prima le bugs vince. In lotta sono i buoni (programmatori/utenti) ed i cattivi (crackers).

    Chiaramente il numero di bugs scoperte dagli uni o dagli altri ha un significato totalmente diverso.

    Nel numero delle bug rese note per IE non rientrano quasi mai quelle scoperte internamente (dai buoni), che vengono corrette in silenzio incorporandole in altre patches. MS annuncia solo le bugs che gia' sono state sfruttate (scoperte dai cattivi) e sono, purtroppo per loro, ben note all'IT world (e quindi innegabili)... Ad oggi in Firefox le bugs note sono solo quelle scoperte dai buoni.

    Quando ci sara' una vulnerabilita' nascosta di FF che permettera' di scassinare parecchi pc PRIMA che i programmatori di mozilla se ne rendano conto, allora e solo allora potremmo contare: 1 bug FF = 1 bug IE...

  6. #6
    What am I doing here?
    Data Registrazione
    11 Apr 2004
    Messaggi
    37,582
     Likes dati
    34
     Like avuti
    239
    Mentioned
    3 Post(s)
    Tagged
    0 Thread(s)

    Predefinito

    Aggiornamento completato senza traumi....

 

 

Discussioni Simili

  1. Mac Vs windows vs linux
    Di Dogma nel forum Telefonia e Hi-Tech
    Risposte: 2
    Ultimo Messaggio: 10-05-12, 20:31
  2. Risposte: 0
    Ultimo Messaggio: 12-11-10, 11:20
  3. Linux/Firefox - Ho bisogno di qualche limatina..
    Di Gatto rognoso nel forum Scienza e Tecnologia
    Risposte: 18
    Ultimo Messaggio: 08-02-06, 22:38
  4. Falla in Windows, milioni di pc a rischio
    Di Shaytan (POL) nel forum Scienza e Tecnologia
    Risposte: 2
    Ultimo Messaggio: 04-01-06, 20:05
  5. Microsoft avvisa: nuova falla di sicurezza in Windows
    Di Jaki nel forum Scienza e Tecnologia
    Risposte: 1
    Ultimo Messaggio: 12-09-03, 17:22

Permessi di Scrittura

  • Tu non puoi inviare nuove discussioni
  • Tu non puoi inviare risposte
  • Tu non puoi inviare allegati
  • Tu non puoi modificare i tuoi messaggi
  •  
[Rilevato AdBlock]

Per accedere ai contenuti di questo Forum con AdBlock attivato
devi registrarti gratuitamente ed eseguire il login al Forum.

Per registrarti, disattiva temporaneamente l'AdBlock e dopo aver
fatto il login potrai riattivarlo senza problemi.

Se non ti interessa registrarti, puoi sempre accedere ai contenuti disattivando AdBlock per questo sito