Gå til hovedindhold
Version2 it for professionelle
Forsiden

Hovedmenu

  • It-nyheder
  • Blogs
  • It-job
  • It-firmaer
  • Emner
  • Opret bruger
  • Log ind
Se kommentarer (11)
Emner Browsere, Sikkerhedshuller, Malware-virus

Hackergruppe afslører første 0-dags sårbarhed i Firefox 3.5

Opdateret kl. 12.07. Hackere har fundet en sårbarhed i Firefox 3.5, der kan bruges til at køre ondsindet kode på den angrebne pc. Mozilla har endnu ikke lukket af for sårbarheden.

Af Mikkel Meister Onsdag, 15. juli 2009 - 9:19

Hackergruppen milw0rm har frigivet en stump Javascript-kode, der afslører en sårbarhed i den nye Mozilla Firefox 3.5.

Sårbarheden gør det muligt at afvikle ondsindet kode på den angrebne pc, og milw0rm's exploit demonstrerer sårbarheden ved at starte lommeregneren calc.exe i Windows.

Sårbarheden opstår ifølge tidsskriftet Heise Security på grund af et buffer overflow, der finder sted under behandling af særligt præparerede Font-tags. Exploitet benytter teknikken heap spraying.

Der er tale om en 0-dags sårbarhed, da Mozilla endnu ikke har lukket hullet i browseren. Ifølge Mozillas blog om sikkerhed arbejder man lige nu på et fix.

Sårbarheden kan udnyttes i den seneste version 3.5 af Firefox, og fejlen befinder sig i Firefox-komponenten Tracemonkey, der tilføjer Just-in-time native-code kompilering til Javascript-motoren Spidermonkey.

Indtil videre er der ingen forlydender om hjemmesider, der har forsøgt at benytte sig af sårbarheden.

Brugere af Firefox 3.5 kan indtil videre holde exploitet fra døren ved enten at slå JIT fra i Javascript-motoren eller installere et plug-in som for eksempel NoScript.

Ifølge Mozilla's sikkerhedsblog kan JIT slås fra ved at indtaste 'about :config' i adressefeltet, skrive 'jit' i Filter-boksen i toppen af editoren, dobbeltklikke på linjen med javascript.options.jit.content og sætte værdien til 'false'.

Se milw0rm's exploit under fanebladet Eksterne links. Artiklen indeholdt tidligere en ikke bekræftet oplysning fra det danske it-sikkerhedsfirma CSIS om, at sårbarheden også omfatter tidligere versioner af Firefox, eksv. version 3.0.11.

Send Tweet
Udskriv

IT-job & karriere

  • Se alle it-job
  • Importer din kompetenceprofil fra LinkedIn
Multimediadesigner
Udgivet 2. feb 9.55
EPiServer web-frontend udviklere
Udgivet 6. jul 2011 10.01
Java J2EE udvikler ( J2EE )
Udgivet 23. nov 2011 13.43
MOSS Arkitekt
Udgivet 23. nov 2011 13.24

Kommentarer (11)

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Flamber Hansen 15. jul. 2009 - 09.56
 
Sårbarheden kan kun findes i 3.5

Det kunne være, at "eksperten" lige skulle læse på lektien.

JIT fandtes ikke i 3.0 - det gjorde TraceMonkey heller ikke.

Hvorfor går Version2 ikke til kilden (i begge lejre), når I skriver en nyhed?
Hvem gider at høre på en "ekspert", som åbenlyst ikke har lavet sit arbejde og for den sags skyld slet ikke er involveret.

Mozilla fortæller om sårbarheden:
http://blog.mozilla.com/security/2009/07/14/critical-javascript-vulnerab...
TraceMonkey vs SpiderMonkey:
http://weblogs.mozillazine.org/roadmap/archives/2008/08/tracemonkey_java...

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Lars Lundin 15. jul. 2009 - 10.42
 
Re: Sårbarheden kan kun findes i 3.5

Ifølge ovennævte mozilla-blog, så blev fejlen i kildeteksten faktisk opdaget og rettelsen commit'et inden milw0rm publicerede sit exploit.

https://bugzilla.mozilla.org/show_bug.cgi?id=503286
indikerer at exploitet er en omskrivning af koden, som mozilla-folkene brugte til at demonstrere deres bug. Sværere var det altså ikke...

Uanset det så går der nok ikke længe inden man kan hente sig en ny FF 3.5.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Mikkel Meister 15. jul. 2009 - 12.11
 
Re: Sårbarheden kan kun findes i 3.5

Kære læsere -

Jeg er pt. i gang med at finde ud af, hvad der er op og ned på CSIS' oplysning om, at sårbarheden også gælder visse tidligere versioner af Firefox, herunder 3.0.11.

Indtil videre har jeg dog ikke kunne bekræfte det andre steder, og derfor er teksten nu rettet til derefter.

Mvh Mikkel, version2.dk

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Peter Kruse 15. jul. 2009 - 13.25
 
Firefox 3.0.11 crash / DoS

Nu ved jeg ikke hvem der hos Mozilla kigger på dette problem, men det pågældende PoC, som er publiceret på Milw0rm.com, crasher altså vores Firefox version 3.0.11 testmaskine.

Det her ligner mest af alt en JS engine fejl, der udløses på grund af ukorrekt håndtering af escape funktionen.

Venligst
Peter

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Hans-Michael Varbæk 15. jul. 2009 - 14.36
 
Re: Firefox 3.0.11 crash / DoS

Har i puttet en debugger på FireFox så i kan se hvad der sker? (Nu er jeg jo ikke selv den aller bedste debugger, men jeg forstår da at lede efter buffer overflows i form af dem som bliver kørt direkte fra stack'en eller ved at overskrive en SEH værdi).

Det vil nok også være en god idé eventuelt at analysere "exploit"-koden :-)

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Anonym (ikke efterprøvet) 16. jul. 2009 - 09.55
 
Re: Firefox 3.0.11 crash / DoS - eller crash/sårbarhed?

Nu har Hans-Michael skrevet lidt, men nå du (Peter Kruse) skriver:

crasher altså vores Firefox version 3.0.11 testmaskine

Kunne jeg godt tænke mig at spørge om du betragter ethvert chrash som sårbarhed, eller om du er bekendt med at CPU'en skal genoptage instruktionerne ved begyndelsen af den malware (der evt. er tilkoblet).

At tro at ethvert chrash er ensbetydende med en sårbarhed er ligesom Peter og Ulven.
(Pun intended)

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Peter Kruse 16. jul. 2009 - 10.16
 
Re: Firefox 3.0.11 crash / DoS - eller crash/sårbarhed?

Jeg syntes faktisk det lå implicit i mit svar; At det ser ud til at være et problem i JS engine.

Jeg har dermed aldrig sagt at det nødvendigvis behøver at kunne køre arbitrær kode, men at det uløser en fejl i FF. Er det svært at forstå?

Venligst
Petert

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Dennis Krøger 16. jul. 2009 - 10.25
 
Re: Firefox 3.0.11 crash / DoS - eller crash/sårbarhed?
At tro at ethvert chrash er ensbetydende med en sårbarhed er ligesom Peter og Ulven. (Pun intended)

Ethvert crash der kan udløses udefra, er en potentiel sårbarhed (og til en vis grad en Denial-of-Service sårbarhed i sig selv). At gå ud fra andet uden at have undersøgt det til bunds, er relativt tåbeligt.

  • Og at samme kode kan crashe en tidligere udgave, tyder på at det er exploitable på samme måde.
  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Christian Nobel 16. jul. 2009 - 10.26
 
Platform?
Sårbarheden gør det muligt at afvikle ondsindet kode på den angrebne pc, og milw0rm's exploit demonstrerer sårbarheden ved at starte lommeregneren calc.exe i Windows.

Det er ikke umiddelbart til at overskue, men gælder denne sårbarhed på alle platforme, eller er det kun Windows som nævnt i eksemplet?

/Christian

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Flamber Hansen 16. jul. 2009 - 10.29
 
Re: Platform?

Det er alle platforme, selvom exploiten kun viser Windows.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Anonym (ikke efterprøvet) 16. jul. 2009 - 16.44
 
jeg savner en

uvildig undersøgelse og sammenligning af sikkerheden imellem IE, FF, Chrome og Safari (som udgangspunkt).

Også gerne en statistik over sårbarheder, som er blevet udnyttet.

Mht. det første, har jeg fundet pwn2own, en hacker (egentlig cracker)-contest, hvor det gælder om at overtage en maskine på baggrund af exploits.
http://www.paulspoerry.com/2009/03/19/pwn2own-hacking-competition-all-br...

Den viser iøvrigt, hvad enhver nok ved, at alle browsere har sårbarheder (omend Chrome er ret sikker åbenbart). Men jeg savner mere statistik og egentlig viden/kolde fakta.

Helst samlet, så det er let at sammenligne.

PS: Og hvad bliver der af Opera. Hvorfor hører man ikke mere om sårbarheder der - er den så god?

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer

Tilføj kommentar

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Log ind herunder eller opret en bruger for at skrive kommentarer
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?

Seneste nyt

Teknologirådet reddet: Fortsætter i ændret konstruktion

Udgivet 10. feb 11.32Opdateret 10. feb 11.32

Version2 tester: Her kan du fare vild i Windows 8

Udgivet 10. feb 10.44Opdateret 10. feb 11.04

Rygte: Google snart klar med Dropbox-konkurrent

Udgivet 10. feb 10.19Opdateret 10. feb 10.19

Ny blog stiller skarpt på juraen i it-kontrakter

Udgivet 10. feb 10.00Opdateret 10. feb 10.15

Windows 8 Consumer Preview klar til download 29. februar

Udgivet 10. feb 9.49Opdateret 10. feb 10.24
Flere it-nyheder »
Få it-nyheder og blogs hver dag med Version2's nyhedsbrev.

Seneste debat

  1. Stop SOPA, PIPA, ACTA, TPP og alle dem der kommer efter

    54 comments.
    Last update 1 minut 47 sekunder
    Skrevet af Jarle Knudsen
  2. Konklusion af Polsag-review fra 2009: Elendig kode hånd i hånd med elendig kontrakt

    13 comments.
    Last update 1 minut 54 sekunder
    Skrevet af Jimmy Frydkær Dürr
  3. Er it-skandalerne kontrakternes skyld?

    2 comments.
    Last update 42 minutter 38 sekunder
    Skrevet af Nicolai Dragsted
  4. Microsoft frigiver Android-version af OneNote

    7 comments.
    Last update 45 minutter 12 sekunder
    Skrevet af Thomas Bundgaard
  5. Derfor bliver dårlige it-projekter ikke stoppet i tide

    3 comments.
    Last update 58 minutter 17 sekunder
    Skrevet af Kasper Jørgensen
  6. 4 gode sikkerhedsråd: Sådan gør du firma-pc'en vinterferieklar

    5 comments.
    Last update 1 time 11 minutter
    Skrevet af Thomas Vestergaard
  7. XBMC på fit-PC3

    19 comments.
    Last update 1 time 13 minutter
    Skrevet af John Knuhtsen
  8. It skal spare kommunerne for 165 millioner kroner i 2012

    1 comment.
    Last update 1 time 25 minutter
    Skrevet af Christian Nobel
Mere debat »

Information

  • Kontakt redaktionen
  • Job- og annoncesalg
  • Teknisk support
  • Om Version2
  • Brugerbetingelser
  • Privatlivspolitik

Aktuelle emner

  • Agil udvikling
  • Android
  • Bruttolønsordning
  • Business Intelligence
  • Cloud computing
  • Digitaliseringsstyrelsen
  • HTML5
  • Harddisk-priser
  • IE9
  • Intranet
  • It-sikkerhed
  • Kindle Fire
  • Multimedieskat
  • NemID
  • OS X Lion
  • Open source CMS
  • Projektledelse
  • Scrum
  • Sharepoint intranet
  • Storage
  • Ubuntu 11.10
  • Virtualisering
  • Windows 8
  • Windows Phone 7
  • iOS 5
  • iPhone 4S

Tjenester

  • Android-app
  • iPhone-app
  • RSS-feeds
Følg @version2dk
Få it-nyheder og blogs hver dag med Version2's nyhedsbrev.

Version2 udgives af

  • Mediehuset Ingeniøren A/S work Skelbækgade 4 1717 København V
  • Tlf. work 33265300