Přidat otázku mezi oblíbenéZasílat nové odpovědi e-mailem zavazna bezpecnostna a udajne neopravitelna chyba vo firefoxe?

natrafil som na zaujimavy clanok, ktory by si mali precitat hlavne uzivatelia firefoxu. ide zrejme skutocne o zavaznu bezpecnostnu chybu, ktora moze velmi poskodit uzivatelov firefoxu.
clanok si mozte precitat tu: article.php
alebo tu: http://www.zdnet.com.au/news/soa/Hackers_claim_zero _day_flaw_in_Firefox/0,139023165,339271407,00.htm

//edit: doplnene: http://pc.poradna.net/question/view/62750-zavazna-c hyba-vo-firefoxe-vraj-nie-je-az-tak-zavazna. dalej budeme sledovat, ako to v skutocnosti je.

Předmět Autor Datum
Další zdroj: 18626 :-/
L-Core 02.10.2006 19:15
L-Core
nj, dírka sem, dírka tam - my uživatelé M$ produktů jsme zvyklí. ;-) Předpokládám, že chyba by mohla…
Kurt 02.10.2006 19:21
Kurt
na to by som sa moc nespoliehal, ze zacali implemnetovat JS 1.7 rovno od zelenej luky. najskor len v…
IgorK 02.10.2006 19:28
IgorK
Jejda, nestrašte ! Mám si vypnúť js ? :-?
pme 02.10.2006 20:32
pme
zatial som este o ziadnom exploite zneuzivajuci tutu chybu nepocul, ale to neznamena, ze nie je. vyp…
IgorK 02.10.2006 20:42
IgorK
:-?
Dale Cooper 02.10.2006 20:50
Dale Cooper
Nechci být škodolibý, ale když jsem před lety říkal "Firefox nemá bezpečnostní zóny, počkejte až se…
Vladimir 02.10.2006 21:08
Vladimir
O tm jsem se kdysi hádal s Hostem. Stačí jedno vhodně napsané a podstrčené rozšíření a můžu si s poč…
Jan Fiala 02.10.2006 21:29
Jan Fiala
myslím (nikde tu aktuální Firefox nemám) že pro instalaci extensions už existují nějaké nedokonalé p…
Vladimir 02.10.2006 21:37
Vladimir
Kdepak. Instalovat muzes z jakehokoliv serveru ze seznamu. Ten seznam muzes rozsirovat (muze jej ted…
Jan Fiala 02.10.2006 21:55
Jan Fiala
Platí to aj o PSPade? Nechcem vŕtať, len pre zaujímavosť.
msx. 02.10.2006 22:48
msx.
Tohle je téma o FireFoxu. ;-)
Kurt 02.10.2006 22:49
Kurt
PSPad umoznuje rozsireni pomoci JScriptu nebo VB scriptu s vyzitim WSH (Windows Scripting Host) Tam…
Jan Fiala 02.10.2006 22:56
Jan Fiala
to vladimír: proč ie vůbec nepatří laikům do ruky? zásadní rozdíl je že ie má activex, default zapn…
lední brtník 05.10.2006 13:50
lední brtník
Výchozí nastavení ve Windows XP SP2 je už relativně slušné (a ve Windows Server 2003 SP1 je IE skute…
Vladimir 05.10.2006 14:19
Vladimir
s tymto suhlasim, ze ActiveX je dobra vec, ale pretoze ludia su taki ako su, ukazalo sa to ako chyba…
IgorK 05.10.2006 14:35
IgorK
Ako to dopadlo s Javou od MS?
msx. 05.10.2006 16:43
msx.
vsak nesledujes IT dianie? MS prehral sud a musel odstranit podporu COM z Javy. nasledne sa na Javu…
IgorK 05.10.2006 20:25
IgorK
tu som nasiel este clanok na zive, kde o tom tiez pisu. AR.asp poslední
IgorK 05.10.2006 20:27
IgorK
jen drobná připomínka - xp1 pomalu vymírají polovina laiků jde a koupí si pc spolu s oem xp - už dva…
lední brtník 05.10.2006 18:53
lední brtník
Pomoze v tomto pripade execute disable bit (tak nejako sa to vola u Intelu)? Myslim ze to suvisi s p…
Andrej 02.10.2006 22:51
Andrej
s procesorom to podla mna nema nic spolocne. ale ked budem vediet nove informacie, dam vediet
IgorK 02.10.2006 22:58
IgorK
Mal som na mysli ze ak dojde k preteceniu zasobnika tak procesor ktory ma execute disable bit (u AMD…
Andrej 02.10.2006 23:18
Andrej
ono sa este o tej chybe moc detailne nevie. takze si myslim, ze ti zatial nikto neporadi. zatial ani…
IgorK 02.10.2006 23:25
IgorK
zatial ani este nie je znamy exploit aby pak nebylo pozdě... A místo executable atd. neprobíhal for…
Dale Cooper 02.10.2006 23:55
Dale Cooper
A místo executable atd. neprobíhal format C: To je věčné téma. Pokud svému prohlížeči (a prohlížeče…
Vladimir 03.10.2006 00:05
Vladimir
ano, s tymto suhlasim. cim bezi program s mensimy pravami, tym je to pre uzivatela lepsie. v tomto p…
IgorK 03.10.2006 00:14
IgorK
Jj. Minulý týden jsme stavěli pro jednoho cucače komp (docela silný, cca 35 000,- s DPH). "Hlavně, a…
Rce 03.10.2006 00:47
Rce
ale ked si podnikatel, tak takyto zakaznik je najlepsi. ;-)
IgorK 03.10.2006 00:50
IgorK
Jistě. Takových pár a uživějí nás sami. :-D Však jeme mu to ani moc nevymlouvali. ;-):-p
Rce 03.10.2006 00:54
Rce
A nejpeknejsi byva kdyz tam takovemu nainstalujes treba firewall. Pak k nemu prijdes, protoze ma zas…
rh 03.10.2006 01:14
rh
Pry ho to (firewall) porad obtezovalo nejakymi hlaskami, tak na vsechno automaticky klikal "allow".…
Vladimir 03.10.2006 01:26
Vladimir
AR.asp Asi by bolo dobré zmeniť aj titulok vlákna.
msx. 04.10.2006 10:49
msx.
preco, vsak je to otazka. ako to s tou chybou skutocne je budem overovat z relevantnejsich zdrojov a…
IgorK 04.10.2006 10:55
IgorK
Hmm, tak vyřiďte pani Spiegelmockovi, že ten jeho vtípek pro pobavení publika (aspoň tak je to preze…
Zarniwúp 04.10.2006 19:27
Zarniwúp
Presne, mám pocit, že to stiahol preto, lebo mu za to niekto niečo ponúkol.:-(
msx. 04.10.2006 20:35
msx.
to je dost mozne a preto som aj napisal toto: ako to s tou chybou skutocne je budem overovat z rele…
IgorK 04.10.2006 20:37
IgorK
Kazda chyba je opravitelna, takze slovo "neopravitelna" nie je moc namieste, otazka je len ze co tre…
MM.. 05.10.2006 17:41
MM..
ActiveX mam uz na FW blokovane (resp. pyta sa) Jak tohle "blokování" technicky funguje? Jen mě to z…
Vladimir 05.10.2006 17:52
Vladimir
To netusim :-), ale v pravidlach FW (norton PF) si mozem povolit/zakazat activex pre urcite domeny,…
MM.. 05.10.2006 17:59
MM..
Aha, to mi skoro přijde jako by se ten "firewall" choval jako proxy, tj. stáhnul si stránku, vyndal…
Vladimir 05.10.2006 18:06
Vladimir
No ono vsetka sietova komunikacia ide IMHO cez firewall, takze ma moznost analyzovat co sa prenasa a…
MM.. 05.10.2006 18:22
MM..

zatial som este o ziadnom exploite zneuzivajuci tutu chybu nepocul, ale to neznamena, ze nie je. vypnutie javascriptu je riesenie, ale na druhej strane 75% webu bez javascriptu je nepouzitelneho. nerad to hovorim, ale ak je to skutocne pravda a zacnu sa robit exploity, tak riesenie je uninstall. :-/

Nechci být škodolibý, ale když jsem před lety říkal "Firefox nemá bezpečnostní zóny, počkejte až se budou zneužívat chyby ve skriptování a instalaci XUL extensions, poznáte, že FF nemá žádný bezpečnostní model jako IE", tak se mi všichni ti Tomešové smáli a říkali jak je FF bezpečný, chyby se opravují do druhého dne a žádné zóny nepotřebuje a že je potřebuje jen IE.

No, a teď to mají...

myslím (nikde tu aktuální Firefox nemám) že pro instalaci extensions už existují nějaké nedokonalé pseudozóny, tedy že "trusted" jsou jenom servery mozilly, ale jist si tím nejsem. Nicméně k jakékoliv jiné možnosti vykonání kódu přistupuje Firefox naprosto bohorovně - všechny zdroje posuzuje stejně.

A vypnout javaskript jde pokud vím pouze přes rozšíření a globálně.

PSPad umoznuje rozsireni pomoci JScriptu nebo VB scriptu s vyzitim WSH (Windows Scripting Host)
Tam ma autor k dipozici cely operacni system, vcetne SHELL objektu, pripojeni k databazi atd.

Rozsireni se dodavaji jako zdrojove kody, ne jako nejake cerne skrinky (XPI), takze kdokoliv vi, co rozsireni dela.

to vladimír: proč ie vůbec nepatří laikům do ruky?

zásadní rozdíl je že ie má activex, default zapnutý i v zóně internet
a že ie má zóny (jinak dobrá věc)? zeptej se běžných faking users - kde. mrchosoft nenaučil své uživatele je nastavovat, a tak jsou právě těm co dostávají a šíří spyware úplně k ničemu (viz stovky dotazů nejrůznější trotlů na živě).

stejně jako když byl v sp1 kdesi schovaný stavový firewall, default vypnutý. když ho nebohý uživatel našel, dočetl se že jde o udp/tcp filtr, zavřel to a už se k tomu nikdy nevrátil.
musel přijít až blaster, aby mrchosoft firewall v sp2 zapnul, začal kritické hotfixy výrazně odlišovat a řádově zpřehlednil popis na webu.

co se bude muset stát za boží zásah, aby ie nebyl po instalaci nejnebezpečnějším prohlížečem, použitelným jen pro firemní intranet?

Výchozí nastavení ve Windows XP SP2 je už relativně slušné (a ve Windows Server 2003 SP1 je IE skutečně fest zabezpečený). Problém je v tom, že typický luser ze živě

a) má Service Pack 1 a žádé hotfixy
b) tudíž má v IE díry za pět let nazpět
c) leze na stránky z warezem
d) instaluje trojany kteří mu nastavení IE změní případně si rovnou doinstalují pár set spyware
e) je zvyklý ještě z Windows 98 že Windows nemají zabezpečení a neví o tom že systém jde zabezpečit
f) je mu to úplně jedno že šíří viry, však on "na počítači nic důležitého nemá a pak stejně přeinstaluje"

Takový člověk přirozeně neví co jsou bezpečnostní zóny, protože je mu to úplně fuk.

ActiveX není špatná věc, špatná je jeho implementace v IE. To že je třeba Flash nebo PDF prohlížeč implementovaný jako ActiveX je průšvih, proto musí být zapnutý i v zóně Internet.

Ad boží zásah: ve Vistě běží IE se sníženými právy oproti uživateli který ho spustil, pokud chceš (přibližně) vidět jak se to bude chovat už teď v XP, spusť si IE přes Process Explorer, volba "Run As Limited User"

PS. připravuju pro Poradnu článek o step-by-step nastavení IE

s tymto suhlasim, ze ActiveX je dobra vec, ale pretoze ludia su taki ako su, ukazalo sa to ako chyba implementovat to aj do IE. malokto vie, preco vobec ActiveX vznikli. bolo to prave prepojenie VB s VC++, pretoze VB potreboval niektore komponenty, ktore bud mali bezat rychlo alebo ich nebolo mozne vo VB naimplementovat. MS siel potom dalej a implementoval ich aj do J++ a bolo mozne tieto jazyky navzajom prepajat. To sa ale nepacilo Sun-u a tak vieme ako to dopadlo s Javou od MS. preto sa "Bill" rozhodol urobit .NET framework, ktory by mal postupne uplne ActiveX vytlacit. preto postupom casu vo Viste uz o ActiveX nebudeme pocut. :-)

vsak nesledujes IT dianie? MS prehral sud a musel odstranit podporu COM z Javy. nasledne sa na Javu vykaslal a nechcel, aby sa instalovala aj s windowsami a boli zase z toho sudne tahanice, pretoze SUN chcel, aby Java bolo default v instalacii windows. vsak to bola najvacsia IT show za posledne desatrocia. ]:)

jen drobná připomínka - xp1 pomalu vymírají
polovina laiků jde a koupí si pc spolu s oem xp - už dva roky pouze sp2
druhá polovina si nechá od známého instalatéra nainstalovat pc, dostane samozřejmě taky sp2 (jen by neměli zapínat automatické aktualizace)
a zprávy o barevnějších a zabezpečenějších sp2 snad dorazily i mezi mateřskou školku na živě.
spíš tipuju že sp1 můžou přežívat v malých firmách, ale to nejsou ti praví šiřitelé spyware

jinak mám pocit že pod sp2 jde v ie6 zjistit navíc jen seznam instalovaných bho, a přibylo blokování vyskakovacích oken. jiné změny v zabezpečení ie jsem nepostřehl.

ActiveX není špatná věc, špatná je jeho implementace v IE. To že je třeba Flash nebo PDF prohlížeč implementovaný jako ActiveX je průšvih, proto musí být zapnutý i v zóně Internet.

teď jsem to s tím flashem zkoušel a fak: nejede (w2000, ie6) - no to je síla, tak tím je význam bezpečnostních zón opravdu zdegenerován na nulu :-?

proto se těším na tvůj článek (já nastavuju ie takto: brtnik.bloguje.cz/activex)

A místo executable atd. neprobíhal format C:

To je věčné téma. Pokud svému prohlížeči (a prohlížeče jsou aplikace které stáhnou a vykonají téměř jakýkoliv kód jim kdo podstrčí, aplikace by design nebezpečné - ať je to IE, Opera nebo Firefox) dovolíš být adminem, připrav se nést následky...

Ale s tím je na lidi jako hazet hrách na zeď.

Jj. Minulý týden jsme stavěli pro jednoho cucače komp (docela silný, cca 35 000,- s DPH). "Hlavně, ať se přihlašuju jako Admin, aby mi všechno chodilo!" Inu, náš zákazník... Vsázeli jsme se, jestli mu to vydrží alespoň měsíc. Dneska ráno stál před firmou už brzo ráno, ještě než jsme otevřeli. Nesmírně se divil, že odvšivení není záruční servis a musí to zaplatit :)).

A nejpeknejsi byva kdyz tam takovemu nainstalujes treba firewall. Pak k nemu prijdes, protoze ma zase "pokazeny" pc a zjistis ze to ma zavsivene odshora dolu. Pry ho to (firewall) porad obtezovalo nejakymi hlaskami, tak na vsechno automaticky klikal "allow". Lidi jsou fakt z tech Windows uplne zblbli. Uz by konecne ve skolach, misto toho jak psat ve wordu, meli zacit ucit alespon neco o bezpecnosti.

Hmm, tak vyřiďte pani Spiegelmockovi, že ten jeho vtípek pro pobavení publika (aspoň tak je to prezentováno v článku na živě) mě pohnul k "znovuodzkoušení" Opery. :-)
Zatím jsem nenašel důvod, proč znova spouštět Firefox.

IMHO přesně tyhle ujeťárny patří do kategorie vtípků "máte na vrátnici návštěvu" atp.

Kazda chyba je opravitelna, takze slovo "neopravitelna" nie je moc namieste, otazka je len ze co treba pri jej oprave znefunkcnit :-D Osobne by som bral radsej aby (aspon docasne) niektore dementne stranky nefungovali ako keby som mal mat v prehliadaci dzuru. ActiveX mam uz na FW blokovane (resp. pyta sa), tak si vypnem aj JS a nech webmasteri robia stranky kde ide o ich obsah a nie o javascriptove nezmysly ktore nikomu netreba.

To netusim :-), ale v pravidlach FW (norton PF) si mozem povolit/zakazat activex pre urcite domeny, a pre ostatne v okamziku ked sa ma nacitat nejaky activex komponent opyta sa co s tym. Ak to nepovolim tak akokeby FW podstrcil nejaky prazdny activex komponent alebo co, nezobrazi sa mi ten komponent ani ked dam refresh (je to v cache prehliadaca, vtedy sa ma uz ani FW nic nepyta), ak ho potom predsa chcem (aby ta dementna webstranka fungovala) tak musim vyprazdnit cache prehliadaca, potom sa FW znova opyta a dam povolit pre tento pripad (mozem dat aj povolit vzdy pre tuto domenu - FW si vytvori potom nove pravidlo).
P.S. samozrejme pisem o aplikacnom FW, aj ked tato vec IMHO moc nema s aplikaciou spolocne (nie je to zavisle od prehliadaca ale od obsahu a od domeny/IP).

No ono vsetka sietova komunikacia ide IMHO cez firewall, takze ma moznost analyzovat co sa prenasa aj na vyssej urovni, nielen na urovni packetov. Tusim som to kedysi davno skumal, sa mi zda ze html bolo nezmenene, ale ten subor s activex komponentom alebo co to bolo na ktory sa v html odkazovalo bol relativne kratky, akokeby prazdny. Ale uz je to davno uz nepamatam...

P.S. odkedy to mam tak nastavene tak sa divim ze kolko stranok pouziva (zbytocne) activex, aj reklamy niektore su s activex. Skrabat sa pravou rukou pod lavym uchom je asi dnes dost oblubene :-)

Zpět do poradny Odpovědět na původní otázku Nahoru