Taloussanomat
Lue uutinen mobiilisivustolla
Mozillan työkalu auttanut myös Operaa

Mozilla kehittää Firefoxia sotkemalla

6.8.2007 11:05 Mozillan Window Snyder ja Mike Shaver julkistivat Black Hat -tietoturvatapahtumassa Firefoxin kehittämisessä hyödynnetyn javascript-moottoreiden bugien ja haavoittuvuuksien etsimiseen tarkoitetun sotkijan.

Mozillan Window Snyder ja Mike Shaver julkistivat Black Hat -konferenssissa jsfunfuzz -sotkijan (fuzzer). Sen avulla kehittäjät voivat syöttää selainten javascript-tulkeille satunnaisesti sotkettua ja vääristeltyä koodia. Näin pystytään korjaamaan monia bugeja.

Julkistettu ohjelma ei testaa selainten dom (document object model) -toimintoja, vaan pelkästään javascript-moottoria.

Jesse Rudemanin kehittämän jsfunfuzzin avulla Mozilla Firefoxista on jo löydetty 280 bugia. Näistä kaksi tusinaa oli muistirajoihin liittyviä bugeja. Näitä olisi todennäköisesti voitu hyödyntää haittakoodin suorittamisessa selaimessa.

Snyder kertoi "Building and breaking the browser" -esityksessään, että sotkijaa voidaan hyödyntää myös muiden selainten toiminnan parantamiseksi. Mozilla onkin lähettänyt työkalun Microsoftille ja Operalle jo toukokuussa, muttei ole kuullut kuin Operasta. Nyt säätiö julkisti työkalun kaikille.


Operan testausjohtaja Claudio Santambrogion mukaan Opera-selaimesta on löydetty Mozillan työkalulla neljä kaatumistapausta, joista yksi voi olla tietoturvahaavoittuvuus.

Jutun kirjoitti: Matias Mäki

Matias Mäki

Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.

Kommentit (7)

Huono 0
Mozillan Window Snyder ja Mike Shaver julkistivat Black Hat -tietoturvatapahtumassa Firefoxin kehittämisessä hyödynnetyn javascript-moottoreiden bugien ja haavoittuvuuksien etsimiseen tarkoitetun sotkijan.
Digitoday
Huono 0
Taas kerran täytyy nostaa hattua Mozillasta tästä jalosta teosta. Lähtisipä kaupallinen ja monopoliaan ajava Microsoft mukaan tähän yhteisen hyvän leikkiin...
PexiH
Huono 0
Oiva idea, mutta aivan kuin olisin kuullut vastaavanlaisesta konseptista aiemminkin. Eipä sillä, mitäpä sitä lähteä murehtimaan tekniikoiden syntyperiä, pääasia että siitä on nyt konkreettista hyötyä.
Hmm
Huono 0
Onkos tästä Black Hat konferenssista jossain blogia tai www-sivuja?
Jari
Huono 0
Microsoft on integroinut omiin kääntäjiinsä omia bugeja etsiviä ohjelmiaan (prefix & prefast), ilmaisesti joillain dotnet sivuilla esimerkiksi on ilmaisia versioita noista jotka ei tarvi kääntäjiä. Tämä lisäksi MS:llä on omia fuzzereita internal usessa joten he ei välttämättä tarvi Mozillan tekemiä. Mutta esim jos katselet Michael Howard, David LeBlancin etc blogeja niin he kertoo aika avoimesti eri tavoista bugien löytämisestä etc
Joten, juttu on enemmän että MS:stä uutisarvoa ei ilmeisesti löydä muut kuin negatiiviset uutiset?
HixeP
Huono 0
http://www.blackhat.com
http://www.defcon.org
media and archive sivuilla yleensä vanhempia esityksiä.

google: blackhat 2007
Ted
Huono 0
Oiva idea, mutta aivan kuin olisin kuullut vastaavanlaisesta konseptista aiemminkin. Eipä sillä, mitäpä sitä lähteä murehtimaan tekniikoiden syntyperiä, pääasia että siitä on nyt konkreettista hyötyä.

Esim. Linuxin kerneliä on stressitestattu vastaavalla työkalulla jo vuodesta miekka ja kilpi, eli ajettu silkkaa puppu-koodia ja katsottu että kaatuuko vain ohjelma (kuten pitäisi) vai hajoaako jotain ihan oikeastikin (kuten ei pitäisi). Sillä tekniikalla saadaan vielä tänäkin päivänä yllättävän paljon virheitä kiinni, sekä regressioita että uusia.

Todennäköisesti kaikki käyttöjärjestelmät testataan samoilla tavoin (BSD:t, Windowsit, QNX, jne)
Linux
Sivut: 1 Edellinen Seuraava
.