Taloussanomat
Lue uutinen mobiilisivustolla
Kehittäjät tienneet osaongelmasta yli puoli vuotta

Firefoxin tietoturvaongelmat jatkuvat, päivitys tulossa

Kuva: Niko Jylhä

20.11.2007 14:14 Avoimen lähdekoodin Mozilla Firefox -selaimesta löydettiin noin kaksi viikkoa sitten pari jar-protokollaan liittyvää xss-haavoittuvuutta, joiden avulla hyökkääjä pääsee penkomaan käyttäjän kohdepalvelimella sijaitsevia tiedostoja. Korjaukset haavoihin tekevät vielä tuloaan.

Gnucitizenin tietoturvatutkija, joka käyttää nimimerkkiä pdp löysi marraskuun 7. päivä sivustojen välisen ohjelmointihaavoittuvuuden Firefoxin jar-protokollan käsittelystä.

Jar:-protokollaa käytetään Javan .jar-päätteisten zip-luokkapakettien avaamiseen ja käsittelyyn.

Haavoittuvuutta voidaan hyödyntää lähettämällä johonkin tiedostonjakopalveluun jar- tai zip-päätteinen haittatiedosto, joka käyttäjä houkutellaan avaamaan jar: -alkuisella osoitteella. Haitallinen paketti voidaan pakata myös kuvatiedoston loppuun, jolloin haavoittuvuutta voidaan hyödyntää myös kuvan avaamisella.

Haitallisen paketin avaus tarjoaa hyökkääjälle mahdollisuuden penkoa esimerkiksi uhrin käyttämän verkkopalvelun käyttäjäkohtaisia tietoja Javan ja selainten tietoturvarajoitusten sisäpuolella.Tämä vaatii sitä, että haittatiedosto sijaitsee saman nimitunnuksen alueella kuin mitä uhrin käyttämä palvelu.

Sopivia kohteita haavoittuvuuden hyödyntämiseen ovat useat web-palvelut, kuten web-sähköpostit, tiedostonjakopalvelut sekä monet web 2.0 -yhteisöpalvelut.

Käytännössä ongelma johtuu siitä, ettei Firefox tarkista avattavan paketin mime-tyyppiä. Ranskalainen Frsirt ja tietoturvayhtiö Secunia luokittelevat haavoittuvuuden keskitason uhaksi.

Pdp:n julkaistua löydöksensä Mozilla julkaisi tiedot aiemmat tiedot ongelmasta. Näistä tiedoista käy ilmi, että asiasta on raportoitu projektin Bugzillaan jo viime helmikuussa, mutta haava ei yksinään ole vielä vaarallinen. Kaveriksi se kaipaa vielä http- ja jar-protokollien uudelleenohjausongelmiin liittyvän haavoittuvuuden, josta raportoitiin vasta marraskuun 10. päivä.

Selaimen kehittäjät työskentelevät paikkausten luomiseksi. Korjaukset sisältävää Firefoxin 2.0.0.10-versiota ei olla vielä julkaistu.

Jutun kirjoitti: Matias Mäki

Matias Mäki

Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.

Mainitut yritykset

Kommentit (4)

Huono 0
Avoimen lähdekoodin Mozilla Firefox -selaimesta löydettiin noin kaksi viikkoa sitten pari jar-protokollaan liittyvää xss-haavoittuvuutta, joiden avulla hyökkääjä pääsee penkomaan käyttäjän kohdepalvelimella sijaitsevia tiedostoja. Korjaukset haavoihin tekevät vielä tuloaan.
Digitoday
Huono 0
Hyvä että korjataan. Kaikissa selaimissa on aukkoja, mutta IE:ssa korjaukset viipyvät tai jätetään kokonaan korjaamatta.
$ IE $
Huono 0
Onneksi on firefox eikä IE, johon ei tule kunnon korjauksia.
EI IE!
Huono 0
Saa nähdä, millainen tuo tulossa oleva versio 3 on :)
FF!
Sivut: 1 Edellinen Seuraava

Uusimmat uutiset

Digiyesterday

Viisi vuotta sitten

Krakkerit töhersivät ydinturvajärjestön nettisivut

11.02.2007 Krakkerit ujuttivat keskiviikkona Kanadan ydinturvakomission web-sivujen etusivulle kuvan ydinräjähdyksestä. Komissiossa ei tiedetä, milloin palvelimelle murtauduttiin ja miten kauan krakkerit siellä viihtyivät.


Kolme vuotta sitten

USA:n ilmailulaitoksen palvelin murrettiin

11.02.2009 Yhdysvaltain ilmailulaitos Federal Aviation Administration kertoo, että sen tietojärjestelmiin murtauduttiin viime viikolla. Seurauksena 45 000:n hengen tietoturva on vaarantunut.

.