URL: https://www.opennet.me/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID3
Нить номер: 65053
[ Назад ]

Исходное сообщение
"Релиз Firefox 3.6.2 с устранением критической уязвимости"

Отправлено opennews , 23-Мрт-10 11:03 
Разработчики проекта Mozilla в экстренном порядке выпустили (https://developer.mozilla.org/devnews/index.php/2010/03/22/f.../) корректирующий релиз Firefox 3.6.2 (http://www.mozilla.com/firefox/3.6.2/releasenotes/) в котором исправлена критическая уязвимость (http://www.mozilla.org/security/announce/2010/mfsa2010-08.html). Проблема связана с наличием целочисленного переполнения в коде декодирования WOFF-файлов, в результате чего можно инициировать загрузку шрифта в буфер значительно меньшего размера, чем размер загружаемых данных. Успешное проведение атаки позволяет злоумышленнику организовать выполнение кода с привилегиями запустившего браузер пользователя.


Следует отметить, что поддержка формата Web Open Font Format (WOFF), используемого для распространения шрифтов OpenType, Open Font Format или TrueType в сжатом виде, появилась начиная с Firefox 3.6, т.е. уязвимость не затрагивает прошлые ветки браузера 3.0 и 3.5.

URL: https://developer.mozilla.org/devnews/index.php/2010/03/22/f.../
Новость: http://www.opennet.me/opennews/art.shtml?num=25913


Содержание

Сообщения в этом обсуждении
"Релиз Firefox 3.6.2 с устранением критической уязвимости"
Отправлено Zenitur , 23-Мрт-10 11:03 
3.6.2? А был ли 3.6.1? Вчера ещё не было...

"Релиз Firefox 3.6.2 с устранением критической уязвимости"
Отправлено tumkir , 23-Мрт-10 12:43 
Номера версий даются в соответствие с номером Gecko. У fx 3.6.2 gecko 1.9.2.2, а gecko 1.9.2.1 была у Firefox for mobile.

"Релиз Firefox 3.6.2 с устранением критической уязвимости"
Отправлено Zenitur , 24-Мрт-10 19:43 
Спасибо! Очень полезная информация - просто так её не узнаешь...
Вот 64-битная версия браузера. Сам собирал... Минусы: не запускается в дистрибутивах 2007 года и младше (просит библиотеку libgio, а официальаня 32-битная версия не просит!), на 7 мегабайтов больше официальной. Плюсы: содержит в себе последнюю версию 64-битного Adobe Flash, а также русскую и английскую версию сразу. http://www.filehoster.ru/files/ex5870

"Релиз Firefox 3.6.2 с устранением критической уязвимости"
Отправлено Vitto74 , 23-Мрт-10 11:24 
Жаль, что для вывода на экран используют Direct2D. Надеюсь, что они передумают и сделают ускорение вывода с помощью OpenGL.

"Релиз Firefox 3.6.2 с устранением критической уязвимости"
Отправлено Аноним , 23-Мрт-10 11:28 
>Жаль, что для вывода на экран используют Direct2D. Надеюсь, что они передумают и сделают ускорение вывода с помощью OpenGL

Ну напишите им письмо, в котором технически грамотным языком объясните им, что Direct2D на винде - это плохо, a OpenGL - хорошо. Они там люди грамотные, если убедите их - поменяют.


"Релиз Firefox 3.6.2 с устранением критической уязвимости"
Отправлено Vitto74 , 23-Мрт-10 12:08 
>Ну напишите им письмо, в котором технически грамотным языком объясните им, что
>Direct2D на винде - это плохо, a OpenGL - хорошо. Они
>там люди грамотные, если убедите их - поменяют.

Дело не в том, то Direct2D это плохо, а в том, что если ускорение на других платформах будет, то это все равно будет OpanGL и поддерживать одновременно свой метод ускорения на каждой платформе сложнее. С этой точки зрения OpenGL лучше. Я просто не понимаю выбор разработчиков.


"Релиз Firefox 3.6.2 с устранением критической уязвимости"
Отправлено svchost , 23-Мрт-10 12:22 
А винда умеет ускорение браузера через OpenGL? Там все эти фишки (типа dxva, например) работают через DirectX.

"Релиз Firefox 3.6.2 с устранением критической уязвимости"
Отправлено Vitto74 , 23-Мрт-10 12:25 
Я бы задал вопрос по другому: что умеет Direct2D и не умеет OpenGL?

"Релиз Firefox 3.6.2 с устранением критической уязвимости"
Отправлено тоже Аноним , 23-Мрт-10 13:46 
Работать в свежеустановленном ХР с MS-драйверами видеокарты.
Поддержка OpenGL там практически отсутствует :(

"Релиз Firefox 3.6.2 с устранением критической уязвимости"
Отправлено Vitto74 , 23-Мрт-10 19:28 
>Работать в свежеустановленном ХР с MS-драйверами видеокарты.
>Поддержка OpenGL там практически отсутствует :(

А еще на MS-драйверах половина игр не идет. В этом разработчики игр виноваты? А еще по умолчанию нет Flash, но разработчики опять в этом не виноваты. Браузеры просто выводят предложение его установить. Это в порядке вещей.
PS если человек не осилил установку дров с диска, который ему с компом дали, то и до установки firefox вряд ли дойдет.


"Релиз Firefox 3.6.2 с устранением критической уязвимости"
Отправлено тоже Аноним , 24-Мрт-10 19:16 
При чем тут "виноваты"?
Просто реалии таковы, что никто не гарантирует работу OpenGL в произвольно взятой винде.
А Direct2D винды поддерживают "из коробки".
Разработчики вынуждены выбирать тот вариант, который доставит им меньше хлопот.

"Релиз Firefox 3.6.2 с устранением критической уязвимости"
Отправлено linux4ever , 23-Мрт-10 17:11 
Потом мозиловцам отвечать за даунов не поставивших драйверы производителя видеокарты?

"Релиз Firefox 3.6.2 с устранением критической уязвимости"
Отправлено dimqua , 23-Мрт-10 12:02 
Не все ли равно, что там на винде?

"Релиз Firefox 3.6.2 с устранением критической уязвимости"
Отправлено User294 , 23-Мрт-10 12:14 
Вебмастерам например не все равно. Сайты делаются для юзеров, ага?

"Релиз Firefox 3.6.2 с устранением уязвимости. Несколько связ..."
Отправлено timurkin , 23-Мрт-10 12:00 
Да уж... А вот посмотрим, когда выйдет IE 9. Сильно ли он будет отличаться от Fx? Думаю, что нет. :-)

"Релиз Firefox 3.6.2 с устранением уязвимости. Несколько связ..."
Отправлено User294 , 23-Мрт-10 12:13 
Только вот кому и нафиг нужен IE9? Да, конечно, ускорение графики это круто. Вот только он canvas  не умеет. И что будет ускоряться в итоге? Также попиарив поддержку стандартов MS прошел ACID3 аж до 55 пунктов. Орлы, блин! У MS пиар как всегда опережает здравый смысл. А меганазойливую рекламу удавить? Скрипты для некоторых сайтов отключить? Темку внешнего вида сменить? Это все у MS можно, или "как обычно"?

"Релиз Firefox 3.6.2 с устранением уязвимости. Несколько связ..."
Отправлено zoonman , 23-Мрт-10 12:29 
Идет студентка в магазин и покупает ноут с вин7, в котором уже ие8. Докупает туда юсб модем и сидит в одноклассниках. И думать не надо. Думать - это больно!
Аналогичных примеров миллионы. А все начинается со школы. Потому что будучи ребенком она первую игру запустила под виндовс. Первый интерфейс, который она увидела был виндовс.
Это стадо. Им помахали тряпкой и сказали "круто". Они повелись. Если завтра по ящику покажут Линукс с кде4 и спецэффектами от компиза да еще и скажут "все халявное!", а еще вставят юсб модем и откроются одноклассники с фкантактом, то тогда Линь и получит признание и популярность. А пока этого всего нет, нечего говорить о том, что нововведения в ие9 никому не нужны. Они вам ненужны. В МС обкатают новую технологию на ие9. А в ие10 введут и канву. Онлайн-игры перепишут. Не волнуйтесь.
Но вот будущее МС весьма сомнительно. И это радует!

"Релиз Firefox 3.6.2 с устранением уязвимости. Несколько связ..."
Отправлено User294 , 23-Мрт-10 13:08 
Вин 7 на ноуте добавляет к его цене ~3 штуки деревяшек. Такую математику понимают даже дебилы - когда вопросы заходят о бабках, все почему-то резко умнеют :).А студенты кормят рыб на флеше в своем фкантактике и им в общем то ишак не сильно сдался. А вот то что через него вирусни больше цепляется - медицинский факт. Во всяком случае, после пересадки знакомых юзеров на фокс я куда как реже выгребаю срач из их систем, и то - это г теперь с флех и из левых кряков цепляют.

"Релиз Firefox 3.6.2 с устранением уязвимости. Несколько связ..."
Отправлено zoonman , 23-Мрт-10 17:22 
Да. Фокс более менее адекватен во всех отношениях. Я тоже стараюсь пересаживать всех знакомых на СПО. Даже линукс-инсталл-фест проводили. Только все равно надо пиар по-крупному делать. Такой, чтобы был агрессивным и резким. Чтобы реклама по телеку на первом канале была. Чтобы на мейл.ру баннер "скачай бубунту или мандриву и т.д." или "прокачай комп - обнови ядро!" ;)
Хотя, до этого надо все-таки потрудиться: сделать клоны AIMP и QIP, хороший редактор для создания домашнего видео, и тему с аккуратными компактными виджетами. Ну и самое главное, чтобы игры шли. Пока нет крутых игр, Линь ничто по сравнению с форточками.

"Релиз Firefox 3.6.2 с устранением уязвимости. Несколько связ..."
Отправлено Lain_13 , 23-Мрт-10 21:01 
> Пока нет крутых игр, Линь ничто по сравнению с форточками.

Ололо, сказали пользователи игровых приставок и продолжили играть так и не запустив на линуксе ни чего сложнее scummvm (да и то не все), но это уже тема для другого сайта.


"Релиз Firefox 3.6.2 с устранением уязвимости. Несколько связ..."
Отправлено use , 23-Мрт-10 21:29 
>Только все равно надо пиар по-крупному делать. Такой, чтобы был агрессивным и резким.

Не дай бог, честное слово.

>сделать клоны AIMP и QIP

Зачем? Разве аналогов не достаточно?

>Ну и самое главное, чтобы игры шли. Пока нет крутых игр, Линь ничто по сравнению с форточками.

А ещё есть извращенцы, что под Wine запускают. Я в том числе. Конечно, не всё удаётся, но всё же.


"Релиз Firefox 3.6.2 с устранением уязвимости. Несколько связ..."
Отправлено h31 , 23-Мрт-10 23:55 
>Хотя, до этого надо все-таки потрудиться: сделать клоны AIMP и QIP, хороший редактор для создания домашнего видео, и тему с аккуратными компактными виджетами.

Уже всё есть. Qmmp, Qutim, Kdenlive/OpenShot, Ambiance/Radiance.
>Ну и самое главное, чтобы игры шли. Пока нет крутых игр, Линь ничто по сравнению с форточками.

Что вы все за эти игры уцепились?


"Релиз Firefox 3.6.2 с устранением уязвимости. Несколько связ..."
Отправлено polymorphm1 , 24-Мрт-10 02:19 
> сделать клоны AIMP и QIP ...

о боже!! только не это!!!


"Релиз Firefox 3.6.2 с устранением уязвимости. Несколько связ..."
Отправлено аноним , 24-Мрт-10 03:03 
Выдыхай.
AIMP нормальный плеер, красивый и стабильный.

"Релиз Firefox 3.6.2 с устранением уязвимости. Несколько связ..."
Отправлено Пронин , 24-Мрт-10 08:11 
>AIMP нормальный плеер

Apollo попробуй. Как наркотик.


"Релиз Firefox 3.6.2 с устранением уязвимости. Несколько связ..."
Отправлено me , 23-Мрт-10 16:35 
>>MS прошел ACID3 аж до 55 пунктов

Можно даже придумать хорошую рекламу для IE - "ни один из современных браузеров не обеспечивает поддержку стандартов на уровне IE9".


"Релиз Firefox 3.6.2 с устранением уязвимости. Несколько связ..."
Отправлено jura12 , 23-Мрт-10 12:18 
а чем шрифты ttf кодировать в WOFF?

"Релиз Firefox 3.6.2 с устранением уязвимости. Несколько связ..."
Отправлено Аноним , 23-Мрт-10 12:20 
>а чем шрифты ttf кодировать в WOFF?

Эксплоитом можно :-)


"Релиз Firefox 3.6.2 с устранением уязвимости. Несколько связ..."
Отправлено polymorphm1 , 24-Мрт-10 02:21 
> а чем шрифты ttf кодировать в WOFF?

лучше ничем -- это слишом геморойно и безсмысленно

ttf+eot и так хорошо работают

(eot <-- для IE, через консольную утилиту ttf2eot)


"Релиз Firefox 3.6.2 с устранением уязвимости. Несколько связ..."
Отправлено anonymous , 23-Мрт-10 12:58 
> неплановый выпуск корректирующего релиза Firefox 3.6.2 связан с появлением  в сети рабочего эксплоита.

Только по ссылке как раз пишут что не рабочий. Да и так, автор свой продукт пиарнуть захотел, похоже, мутная история.


"Релиз Firefox 3.6.2 с устранением уязвимости. Несколько связ..."
Отправлено pa , 23-Мрт-10 22:34 
>сделать клоны AIMP и QIP

Для AIMP - аналог Audacious и Qutim плохой аналог QIP-у.


"Релиз Firefox 3.6.2 с устранением уязвимости. Несколько связ..."
Отправлено Аноним , 25-Мрт-10 13:36 
Лучше подскажите как настроить геолокацию под FireFox.