Přidat otázku mezi oblíbenéZasílat nové odpovědi e-mailem zavazna bezpecnostna a udajne neopravitelna chyba vo firefoxe?

natrafil som na zaujimavy clanok, ktory by si mali precitat hlavne uzivatelia firefoxu. ide zrejme skutocne o zavaznu bezpecnostnu chybu, ktora moze velmi poskodit uzivatelov firefoxu.
clanok si mozte precitat tu: article.php
alebo tu: http://www.zdnet.com.au/news/soa/Hackers_claim_zero _day_flaw_in_Firefox/0,139023165,339271407,00.htm

//edit: doplnene: http://pc.poradna.net/question/view/62750-zavazna-c hyba-vo-firefoxe-vraj-nie-je-az-tak-zavazna. dalej budeme sledovat, ako to v skutocnosti je.

Jsou zobrazeny jen nové odpovědi. Zobrazit všechny
Předmět Autor Datum
Nechci být škodolibý, ale když jsem před lety říkal "Firefox nemá bezpečnostní zóny, počkejte až se…
Vladimir 02.10.2006 21:08
Vladimir
to vladimír: proč ie vůbec nepatří laikům do ruky? zásadní rozdíl je že ie má activex, default zapn… nový
lední brtník 05.10.2006 13:50
lední brtník
Výchozí nastavení ve Windows XP SP2 je už relativně slušné (a ve Windows Server 2003 SP1 je IE skute… nový
Vladimir 05.10.2006 14:19
Vladimir
s tymto suhlasim, ze ActiveX je dobra vec, ale pretoze ludia su taki ako su, ukazalo sa to ako chyba… nový
IgorK 05.10.2006 14:35
IgorK
Ako to dopadlo s Javou od MS? nový
msx. 05.10.2006 16:43
msx.
vsak nesledujes IT dianie? MS prehral sud a musel odstranit podporu COM z Javy. nasledne sa na Javu… nový
IgorK 05.10.2006 20:25
IgorK
tu som nasiel este clanok na zive, kde o tom tiez pisu. AR.asp poslední
IgorK 05.10.2006 20:27
IgorK
jen drobná připomínka - xp1 pomalu vymírají polovina laiků jde a koupí si pc spolu s oem xp - už dva… nový
lední brtník 05.10.2006 18:53
lední brtník
AR.asp Asi by bolo dobré zmeniť aj titulok vlákna. nový
msx. 04.10.2006 10:49
msx.
preco, vsak je to otazka. ako to s tou chybou skutocne je budem overovat z relevantnejsich zdrojov a… nový
IgorK 04.10.2006 10:55
IgorK
Hmm, tak vyřiďte pani Spiegelmockovi, že ten jeho vtípek pro pobavení publika (aspoň tak je to preze… nový
Zarniwúp 04.10.2006 19:27
Zarniwúp
Presne, mám pocit, že to stiahol preto, lebo mu za to niekto niečo ponúkol.:-( nový
msx. 04.10.2006 20:35
msx.
to je dost mozne a preto som aj napisal toto: ako to s tou chybou skutocne je budem overovat z rele… nový
IgorK 04.10.2006 20:37
IgorK
Kazda chyba je opravitelna, takze slovo "neopravitelna" nie je moc namieste, otazka je len ze co tre… nový
MM.. 05.10.2006 17:41
MM..
ActiveX mam uz na FW blokovane (resp. pyta sa) Jak tohle "blokování" technicky funguje? Jen mě to z… nový
Vladimir 05.10.2006 17:52
Vladimir
To netusim :-), ale v pravidlach FW (norton PF) si mozem povolit/zakazat activex pre urcite domeny,… nový
MM.. 05.10.2006 17:59
MM..
Aha, to mi skoro přijde jako by se ten "firewall" choval jako proxy, tj. stáhnul si stránku, vyndal… nový
Vladimir 05.10.2006 18:06
Vladimir
No ono vsetka sietova komunikacia ide IMHO cez firewall, takze ma moznost analyzovat co sa prenasa a… nový
MM.. 05.10.2006 18:22
MM..

Nechci být škodolibý, ale když jsem před lety říkal "Firefox nemá bezpečnostní zóny, počkejte až se budou zneužívat chyby ve skriptování a instalaci XUL extensions, poznáte, že FF nemá žádný bezpečnostní model jako IE", tak se mi všichni ti Tomešové smáli a říkali jak je FF bezpečný, chyby se opravují do druhého dne a žádné zóny nepotřebuje a že je potřebuje jen IE.

No, a teď to mají...

to vladimír: proč ie vůbec nepatří laikům do ruky?

zásadní rozdíl je že ie má activex, default zapnutý i v zóně internet
a že ie má zóny (jinak dobrá věc)? zeptej se běžných faking users - kde. mrchosoft nenaučil své uživatele je nastavovat, a tak jsou právě těm co dostávají a šíří spyware úplně k ničemu (viz stovky dotazů nejrůznější trotlů na živě).

stejně jako když byl v sp1 kdesi schovaný stavový firewall, default vypnutý. když ho nebohý uživatel našel, dočetl se že jde o udp/tcp filtr, zavřel to a už se k tomu nikdy nevrátil.
musel přijít až blaster, aby mrchosoft firewall v sp2 zapnul, začal kritické hotfixy výrazně odlišovat a řádově zpřehlednil popis na webu.

co se bude muset stát za boží zásah, aby ie nebyl po instalaci nejnebezpečnějším prohlížečem, použitelným jen pro firemní intranet?

Výchozí nastavení ve Windows XP SP2 je už relativně slušné (a ve Windows Server 2003 SP1 je IE skutečně fest zabezpečený). Problém je v tom, že typický luser ze živě

a) má Service Pack 1 a žádé hotfixy
b) tudíž má v IE díry za pět let nazpět
c) leze na stránky z warezem
d) instaluje trojany kteří mu nastavení IE změní případně si rovnou doinstalují pár set spyware
e) je zvyklý ještě z Windows 98 že Windows nemají zabezpečení a neví o tom že systém jde zabezpečit
f) je mu to úplně jedno že šíří viry, však on "na počítači nic důležitého nemá a pak stejně přeinstaluje"

Takový člověk přirozeně neví co jsou bezpečnostní zóny, protože je mu to úplně fuk.

ActiveX není špatná věc, špatná je jeho implementace v IE. To že je třeba Flash nebo PDF prohlížeč implementovaný jako ActiveX je průšvih, proto musí být zapnutý i v zóně Internet.

Ad boží zásah: ve Vistě běží IE se sníženými právy oproti uživateli který ho spustil, pokud chceš (přibližně) vidět jak se to bude chovat už teď v XP, spusť si IE přes Process Explorer, volba "Run As Limited User"

PS. připravuju pro Poradnu článek o step-by-step nastavení IE

s tymto suhlasim, ze ActiveX je dobra vec, ale pretoze ludia su taki ako su, ukazalo sa to ako chyba implementovat to aj do IE. malokto vie, preco vobec ActiveX vznikli. bolo to prave prepojenie VB s VC++, pretoze VB potreboval niektore komponenty, ktore bud mali bezat rychlo alebo ich nebolo mozne vo VB naimplementovat. MS siel potom dalej a implementoval ich aj do J++ a bolo mozne tieto jazyky navzajom prepajat. To sa ale nepacilo Sun-u a tak vieme ako to dopadlo s Javou od MS. preto sa "Bill" rozhodol urobit .NET framework, ktory by mal postupne uplne ActiveX vytlacit. preto postupom casu vo Viste uz o ActiveX nebudeme pocut. :-)

vsak nesledujes IT dianie? MS prehral sud a musel odstranit podporu COM z Javy. nasledne sa na Javu vykaslal a nechcel, aby sa instalovala aj s windowsami a boli zase z toho sudne tahanice, pretoze SUN chcel, aby Java bolo default v instalacii windows. vsak to bola najvacsia IT show za posledne desatrocia. ]:)

jen drobná připomínka - xp1 pomalu vymírají
polovina laiků jde a koupí si pc spolu s oem xp - už dva roky pouze sp2
druhá polovina si nechá od známého instalatéra nainstalovat pc, dostane samozřejmě taky sp2 (jen by neměli zapínat automatické aktualizace)
a zprávy o barevnějších a zabezpečenějších sp2 snad dorazily i mezi mateřskou školku na živě.
spíš tipuju že sp1 můžou přežívat v malých firmách, ale to nejsou ti praví šiřitelé spyware

jinak mám pocit že pod sp2 jde v ie6 zjistit navíc jen seznam instalovaných bho, a přibylo blokování vyskakovacích oken. jiné změny v zabezpečení ie jsem nepostřehl.

ActiveX není špatná věc, špatná je jeho implementace v IE. To že je třeba Flash nebo PDF prohlížeč implementovaný jako ActiveX je průšvih, proto musí být zapnutý i v zóně Internet.

teď jsem to s tím flashem zkoušel a fak: nejede (w2000, ie6) - no to je síla, tak tím je význam bezpečnostních zón opravdu zdegenerován na nulu :-?

proto se těším na tvůj článek (já nastavuju ie takto: brtnik.bloguje.cz/activex)

Hmm, tak vyřiďte pani Spiegelmockovi, že ten jeho vtípek pro pobavení publika (aspoň tak je to prezentováno v článku na živě) mě pohnul k "znovuodzkoušení" Opery. :-)
Zatím jsem nenašel důvod, proč znova spouštět Firefox.

IMHO přesně tyhle ujeťárny patří do kategorie vtípků "máte na vrátnici návštěvu" atp.

Kazda chyba je opravitelna, takze slovo "neopravitelna" nie je moc namieste, otazka je len ze co treba pri jej oprave znefunkcnit :-D Osobne by som bral radsej aby (aspon docasne) niektore dementne stranky nefungovali ako keby som mal mat v prehliadaci dzuru. ActiveX mam uz na FW blokovane (resp. pyta sa), tak si vypnem aj JS a nech webmasteri robia stranky kde ide o ich obsah a nie o javascriptove nezmysly ktore nikomu netreba.

To netusim :-), ale v pravidlach FW (norton PF) si mozem povolit/zakazat activex pre urcite domeny, a pre ostatne v okamziku ked sa ma nacitat nejaky activex komponent opyta sa co s tym. Ak to nepovolim tak akokeby FW podstrcil nejaky prazdny activex komponent alebo co, nezobrazi sa mi ten komponent ani ked dam refresh (je to v cache prehliadaca, vtedy sa ma uz ani FW nic nepyta), ak ho potom predsa chcem (aby ta dementna webstranka fungovala) tak musim vyprazdnit cache prehliadaca, potom sa FW znova opyta a dam povolit pre tento pripad (mozem dat aj povolit vzdy pre tuto domenu - FW si vytvori potom nove pravidlo).
P.S. samozrejme pisem o aplikacnom FW, aj ked tato vec IMHO moc nema s aplikaciou spolocne (nie je to zavisle od prehliadaca ale od obsahu a od domeny/IP).

No ono vsetka sietova komunikacia ide IMHO cez firewall, takze ma moznost analyzovat co sa prenasa aj na vyssej urovni, nielen na urovni packetov. Tusim som to kedysi davno skumal, sa mi zda ze html bolo nezmenene, ale ten subor s activex komponentom alebo co to bolo na ktory sa v html odkazovalo bol relativne kratky, akokeby prazdny. Ale uz je to davno uz nepamatam...

P.S. odkedy to mam tak nastavene tak sa divim ze kolko stranok pouziva (zbytocne) activex, aj reklamy niektore su s activex. Skrabat sa pravou rukou pod lavym uchom je asi dnes dost oblubene :-)

Zpět do poradny Odpovědět na původní otázku Nahoru