mboost-dp1

unknown

10 sårbarheder fundet og rettet i Mozilla software

- Via Secunia - , redigeret af Net_Srak

Secunia rapporterer om 10 kritiske fejl i Mozilla, Thunderbird og Firefox.

Mange af fejlene gør det muligt at udføre et buffer overflow, og derved få mulighed for at køre programkode på maskinen.

Den sidste fejl giver de forkerte rettigheder til filer inden for tar.gz arkiver(Linux).

Alle fejlene kan læses om på Secunia’s side, og de medfølgene Bugzilla links på siden. Fejlene er blevet rettet ved de nyeste versioner af Mozilla’s software, henholdsvist Mozilla 1.7.3, Thunderbird 0.8 og Firefox 1.0PR





Gå til bund
Gravatar #1 - Pakster
16. sep. 2004 13:36
artiklen skriver Firefox 0.10PR dette burde være Firefox 1.0PR
Gravatar #2 - hollow
16. sep. 2004 13:41
Og der kommer flere huller. Jo mere udbredt alternative browsere til IE bliver, jo mere vil mønstret af fejl og fejlrettelser ligne det MS står overfor idag.

Man kan så på den positive side sige, at fejlene i gennemsnit rettes hurtigere på alternativerne som for eksempel Firefox, end det MS præsterer i øjeblikket.

// Hollow
Gravatar #3 - ZenteRioN
16. sep. 2004 13:54
Fejl vil der altid være i software. Det gode ved Mozilla er at de får rettet dem så hurtigt.
Gravatar #4 - Net_Srak
16. sep. 2004 13:58
#1

Rettet.
Gravatar #5 - sKIDROw
16. sep. 2004 14:34
#2

Det har intet med udbredelse at gøre.
Gravatar #6 - duckfighter
16. sep. 2004 14:36
#5 > Hvad så ?
Gravatar #7 - Anders Kusk
16. sep. 2004 14:38
#6

Handler om folk tænker sig om når de skriver koden.

F.eks. læs http://www.computerworld.com.au/index.php/id;14982...
Gravatar #8 - OsteManden
16. sep. 2004 14:40
#5,#7 større udbredelse = flere bruger = større chance/risiko for nogen støder ind i fejl? så har det vel også noget med udbredelse at gøre :)
Gravatar #9 - Andos
16. sep. 2004 15:08
Well fejlene er der jo alligevel uanset om browseren er udbredt eller ej.

Det gode ved Mozilla er at de lægger stor vægt i sikekrhed og så snart et sikkerhedshul finder vej til offentligheden er den jo allerede rettet. Det er bare et spørgsmål om hvornår den næste 'officielle beta' kommer ud.
Gravatar #10 - FISKER_Q
16. sep. 2004 15:09
#2 Hvis du kigger på nogle af de datoer bugzilla rapporterne, så er der faktisk fejl der er over et halvt år gamle.

Dog er de (Hvad jeg får af vide) først offentliggjort efter de rettede dem.

Altså efter udgivelsen af Mozilla 1.7.3, Thunderbird 0.8 og Firefox 1.0PR.

Størstedelen af de fejl der bliver fundet i IE er rettet inden for 48 timer. Dog bliver de ikke udgivet før en gennemtest. Med Open source communitiet er der en lidt mere: "Nå det var jo alligevel beta, så skidt pyt det gik ned efter jeg installerede det".

Dog har Microsoft taget "kritikken" til efterretning og har tænkt sig at gøre beta patches tilgængelige til offentligheden. (Skal aktiveres og hentes manuelt over Windows Update).

Edit: Fra bugzilla:
"Opened: 2004-01-16 03:25 PDT"

"------- Additional Comment #42 From Asa Dotzler 2004-09-13 09:31 PDT [reply] -------
We've got public dupes of this, why is it still marked confidential?"
 
Gravatar #11 - mikbund
16. sep. 2004 15:42
#10:
Har du skelnet mellem seriøse fejl og blot fejl som får programmet til at crashe.

I nyeste Mozilla er så vidt vides ingen kendte fejl hvor kode kan blive afviklet uden brugeren viden...

Størstedelen af de fejl der bliver fundet i IE er rettet inden for 48 timer.
Muligvis bliver fejl til IE rettet inden for 48 timer, men det nytter lige fedt, hvis der går 4 uger inden jeg som bruger får mulighed for at hente dem!

Men noget som virkelig savnes i IE er at de fjerner muligheden for ActiveX og muligheden for alle overlaysbar som spyware producenter anvender konstant.
Gravatar #12 - dynamism
16. sep. 2004 15:46
#11:

Har du hørt om automatisk opdatering??

Når en fejlrettelse er testet, kommer den ud med det samme.
Gravatar #13 - FISKER_Q
16. sep. 2004 15:52
#11 Hvis du mener med hensyn til nyheden, så står der i Secunia at de alle sammen tillader kode-eksekvering. (Bortset fra 2 som vist er den med retigheder, og den anden som vist havde noget med scripts at gøre, som så kunne nar en til kode-eksekvering?).

Som sagt så er det vel egentligt også det går ud på med Mozilla og andre open source programmører. Det kan godt være fejlen bliver rettet hurtigt, men som vi ser så gik der 8 måneder før den var i de officielle builds.

De andre kunne godt tage en måned eller lignende. Men det skal da ikke undre mig at de har været rettet ret hurtigt siden de var "skjulte" for alle undtagen bestemte personer.

Og hverken hjemmebrugere eller firmaer kan bruge en betapatch til noget. Men hvis det interesserer så er muligheden for Beta-patches der, så længe du slår det til under Windows Update.

De ville (dynanism, ret mig hvis jeg tager fejl) ikke ryge ned med automatiske opdateringer, ej vil de blive valgt som standard hvis nogle beta-opdateringer er fundet.
Gravatar #14 - nielsbuus
16. sep. 2004 16:25
hmmm. hvad skal man så sige?

jeg holder nu stadigvæk på at Firefox er den sikreste og tydeligvis bedste og mest hensynsfulde webbrowser overhovedet!
Gravatar #15 - Kjellerup
16. sep. 2004 17:33
#2 hollow

Og der kommer flere huller. Jo mere udbredt alternative browsere til IE bliver, jo mere vil mønstret af fejl og fejlrettelser ligne det MS står overfor idag.

Det tror jeg du har ret i. Frekvensen af fejl i Mozilla i år kontra sidste år (ifølge CERT.dk) er en god indikation.

Mozilla blev af bl.a. PC world og LinuxJournal kåret til den bedste webbrowser i 2003, det skal nok ha´ sat gang i udbredelsen.
Gravatar #16 - RedCalf
16. sep. 2004 17:43
Jeg tror at Mozilla hurtigere finder deres huller end IE... ikke mindst pga. de 500$ som venter til dem som først finder et hul.
Gravatar #17 - FISKER_Q
16. sep. 2004 17:51
#16 At finde og rapportere fejl for Microsoft har ikke sine ulemper.
Gravatar #18 - NFX
16. sep. 2004 18:08
#17:
Det burde det heller ikke, men har det fordele? :)
Gravatar #19 - FISKER_Q
16. sep. 2004 19:11
#18 ja da :D
Gravatar #20 - RedCalf
16. sep. 2004 23:41
LOL...det er da altid noget de er gået fra at sende regninger for at undersøge fejl i deres produkter :D
Gravatar #21 - Whoever
17. sep. 2004 04:45
haaber at der snart er nogle linux/open source fanatikere, der faar sig et reality check....

mmmm, IE! mmmmmm. :D
Gravatar #22 - DjAlEx
17. sep. 2004 06:14
Det er sjovt som sådan en diskussion hurtigt bliver til en Open source vs Microsoft krig... Hvad skal man dog poste for hvis man alligevel bare pisker en stemning op?? Hvis folk endelig vil skrive at de foretrækker en browser frem for andre, så kom dog med nogle gode argumenter (tænker bl.a. på #21)...

Under alle omstændigheder er det godt at disse fejl bliver rettet, så browserne blivert mere sikre. Især da jeg foretrææer Firefox fremfor IE på grund af småfejl i activex der installerer toolbars og andet spyware. Og så er min firefox noget hurtigere i opstart end IE. Og så er der selvfølgelig nogle features i forefox som jeg benytter mig meget af, popupstopper, adblock, allow rightclick, Bookmarks toolbar og meget andet. Kan kun anbefale den, især nu hvor der kan fåes dansk sprogpakke til den :)
Gravatar #23 - minnal
17. sep. 2004 08:24
#22

Hvis du bruger AvantBrowser, som bruger IE engine, så kan du få det mest af features som Firefox også tilbyder men samtidig får du en bedre browser, af den grund du kan se ALLE sider, uden fejlvisning :)
Gravatar #24 - stone
17. sep. 2004 13:16
#23 - ie viser massere af sider forkert, og har massere af mangler og manglende understoettelse af teknologi og features.

derudover _er_ den vaesenligt haardere ramt af sikkerhedshuller.

og den har ikke naer de samme features som firefox kan tilbyde, og giver slet ikke den samme form for udvidelsesmuligheder og customizing.

men der udover har du sikkert ret.

/stone
Gravatar #25 - sKIDROw
17. sep. 2004 13:33
#21

Thou shall not troll!... :P
Gravatar #26 - .dot
19. sep. 2004 17:54
#23 - Ved ikke om der _ER_ blevet rettet, men IE viser ikke newz.dk rigtigt i forhold til koden. At det så ser bedre ud IE er en anden sag :P

Desuden glemte du lige at du også for alle bugs med der er i IE, og dens mangelfulde CSS2 understøttelse med i Avant.
Gå til top

Opret dig som bruger i dag

Det er gratis, og du binder dig ikke til noget.

Når du er oprettet som bruger, får du adgang til en lang række af sidens andre muligheder, såsom at udforme siden efter eget ønske og deltage i diskussionerne.

Opret Bruger Login