The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

Обновление Firefox 3.0.8 с исправлением 2 критических уязвимостей

28.03.2009 13:18

На четыре дня раньше запланированного срока анонсирован выход обновления Firefox 3.0.8 в котором устранены 2 критические уязвимости.

Первая уязвимость была продемонстрирована на соревновании по взлому web-браузеров, проведенному в рамках конференции CanSecWest 2009. Уязвимость позволяет удаленному злоумышленнику инициировать выполнение кода в системе. Проблема связана с ошибкой в реализации построения дерева XUL элементов в методе _moveToEdgeShift, которая могла привести к вызову сборщика мусора для выполняющегося объекта. Уязвимости не подвержены Firefox 2, Thunderbird 2 и SeaMonkey.

Вторая уязвимость связана с недоработкой в коде функции txMozillaXSLTProcessor::TransformToDoc() и позволяет злоумышленнику организовать выполнение своего кода при открытии в браузере специально оформленного XSLT файла. Браузер SeaMonkey также подвержен данной проблеме, с исправлением в ближайшее время должен выйти релиз SeaMonkey 1.1.16.

  1. Главная ссылка к новости (https://developer.mozilla.org/...)
  2. OpenNews: Сравнение потребления памяти в Firefox 3.1 Beta 3 и Firefox 3.0
  3. OpenNews: Критические уязвимости в Adobe Reader и Mozilla Firefox
  4. OpenNews: Обновление Firefox 3.0.7. Вместо Firefox 3.1 будет выпущен Firefox 3.5
  5. OpenNews: Вышла третья бета версия Firefox 3.1
  6. OpenNews: В 2008 году в Firefox найдено больше ошибок, но они исправлялись оперативнее
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/20984-mozilla
Ключевые слова: mozilla, firefox
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (36) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.1, Владислав (??), 13:27, 28/03/2009 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Блин, плагины перестали работать.
     
  • 1.5, Аноним (-), 14:42, 28/03/2009 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Если верить данным веб-сервера
    релиз 3.0.7 был выложен 21-Feb-2009 02:29
    http://pj-mirror01.mozilla.org/pub/mozilla.org/firefox/releases/3.0.7/linux-i
    релиз 3.0.8 был выложен 27-Mar-2009 21:56
    http://pj-mirror01.mozilla.org/pub/mozilla.org/firefox/releases/3.0.8/linux-i

    как говорится "no comments".

     
     
  • 2.6, Шурек Табуреткин (?), 15:02, 28/03/2009 [^] [^^] [^^^] [ответить]  
  • +/
    >Если верить данным веб-сервера
    >релиз 3.0.7 был выложен 21-Feb-2009 02:29
    >http://pj-mirror01.mozilla.org/pub/mozilla.org/firefox/releases/3.0.7/linux-i
    >релиз 3.0.8 был выложен 27-Mar-2009 21:56
    >http://pj-mirror01.mozilla.org/pub/mozilla.org/firefox/releases/3.0.8/linux-i
    >
    >как говорится "no comments".

    а что собственно не нравится? в феврале 3.0.7, в марте 3.0.8.

     
     
  • 3.8, _stx_ (?), 15:57, 28/03/2009 [^] [^^] [^^^] [ответить]  
  • +/
    заголовок не нравится.
     

  • 1.7, Аноним (-), 15:36, 28/03/2009 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    уже пакеты под слаку собрали.
     
  • 1.9, User294 (ok), 16:36, 28/03/2009 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Для убунты - 3.0.8 уже в репах.За оперативность убунтуйцам респекты.
     
     
  • 2.10, gelo (??), 18:47, 28/03/2009 [^] [^^] [^^^] [ответить]  
  • +/
    для окон тоже уже 3.0.8 )
     
     
  • 3.11, ggggghhgg (?), 18:59, 28/03/2009 [^] [^^] [^^^] [ответить]  
  • +/
    Да для всех уже есть бинарники собранные
     
     
  • 4.12, User294 (ok), 22:29, 28/03/2009 [^] [^^] [^^^] [ответить]  
  • +/
    Сама по себе мозилла почему-то не удосуживается сборкой своих бинарей для AMD64, так что то что оно именно в репах есть - позитивно.Убунтуйцы порадовали вменяемой реакцией на достаточно критичную проблему.
     

  • 1.16, Аноним (-), 05:30, 29/03/2009 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Дайте браузер. Чтобы без горы функций, которых я никогда не узнаю и не попробую. Но зато через уязвимости в этих функциях выполняют произвольный код... Дайте браузер без Cookies (фу), JavaScript, Java, Ajax... Чтобы были https и ssl. Который не стремишься всё время обновлять. А поставил в 2004-м и пользуешься спокойно. Я и под виндой друзьям поставлю. Скажите название?
     
     
  • 2.17, anonymous (??), 06:16, 29/03/2009 [^] [^^] [^^^] [ответить]  
  • +/
    lynx например
     
     
  • 3.18, Bocha (??), 08:53, 29/03/2009 [^] [^^] [^^^] [ответить]  
  • +/
    Вы бы еще телнет на 80 порт посоветовали, уровень комфорта тот же примерно.
     
     
  • 4.23, anonymous (??), 15:33, 29/03/2009 [^] [^^] [^^^] [ответить]  
  • +/
    Тогда dillo.
     
  • 4.25, User294 (ok), 17:22, 29/03/2009 [^] [^^] [^^^] [ответить]  
  • +/
    >Вы бы еще телнет на 80 порт посоветовали,

    Зато под требования подходит идеально - и багам особо негде быть и не умеет ничего.Даже хтмл парсить не умеет.Мечта вопрошавшего по идее :)

     
  • 2.19, да зачем вам мое имя (?), 09:04, 29/03/2009 [^] [^^] [^^^] [ответить]  
  • +/
    >Дайте браузер. Чтобы без горы функций, которых я никогда не узнаю и
    >не попробую. Но зато через уязвимости в этих функциях выполняют произвольный
    >код... Дайте браузер без Cookies (фу), JavaScript, Java, Ajax... Чтобы были
    >https и ssl. Который не стремишься всё время обновлять. А поставил
    >в 2004-м и пользуешься спокойно. Я и под виндой друзьям поставлю.
    >Скажите название?

    Arachne, но не помню, поддерживает ли он https.

     
  • 2.24, User294 (ok), 17:19, 29/03/2009 [^] [^^] [^^^] [ответить]  
  • +/
    Вы думаете что не юзаете эти функции А вот если вам их жестко отключить - узна... большой текст свёрнут, показать
     
     
  • 3.35, аноним (?), 20:10, 30/03/2009 [^] [^^] [^^^] [ответить]  
  • +/
    >пососать
    >всосать
    >сосать

    в вашем посте очень заметны состояния психического возбуждения и напряжения, вызванные либидинозными и агрессивными потребностями, связанными с оральной зоной

     
  • 2.30, kegf (??), 09:51, 30/03/2009 [^] [^^] [^^^] [ответить]  
  • +/
    >Дайте браузер. Чтобы без горы функций, которых я никогда не узнаю и
    >не попробую. Но зато через уязвимости в этих функциях выполняют произвольный
    >код... Дайте браузер без Cookies (фу), JavaScript, Java, Ajax... Чтобы были
    >https и ssl. Который не стремишься всё время обновлять. А поставил
    >в 2004-м и пользуешься спокойно. Я и под виндой друзьям поставлю.
    >Скажите название?

    links -g

     

  • 1.22, Аноним (-), 13:19, 29/03/2009 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    > Дайте браузер без ....

    imho надо покопаться и просто отключить эти функции. JavaScript и Java и Adobe Flash и так далее.
    Только вот нюанс... как вы долго проработаете в браузере без них если эти фичи использует каждый второй сайт? Это уж совсем для аскетов.

     
  • 1.28, bAlex_ (ok), 22:15, 29/03/2009 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    В принципе терпимо, только задалбывают неработающие динамические меню (спрашивается, какого фига в сам стандарт HTML до сих пор тега не предложили...). Без флеша легко и свободно.
    В общем если по всяким виртуальным казино, порносайтам, интернет магазинам не шариться - жить можно очень спокойно. Практически все грамотные сайты с тех. документацией отлично видятся без всяких джав.
    Особенно почитаю сайты, что легко смотрятся в линксе, например http://www.bog.pp.ru/
    Побольше бы таких...
     
     
  • 2.32, User294 (ok), 15:40, 30/03/2009 [^] [^^] [^^^] [ответить]  
  • +/
    >сам стандарт HTML до сих пор тега не предложили...).

    Думаете, вебмастера будут делать строго по стандарту специально для вас?Мечтать не вредно, их обычно вообще чудаки с отключенным жаваскриптом не интересуют - семеро одного не ждут а если вы что-то отрубили и оно у вас не работает, это по большому счету ваши проблемы.И своими их делать поверьте, никто не хочет (кроме считанных единиц особо-добрых и неленивых вебмастеров).

    >Без флеша легко и свободно.

    Ага.До тех пор пока не пришлют ссылку на ролик на ютубе или подобном или не попадется сайт где ВСЯ нафигация или как минимум стартовый редиректор - зачем-то на флеше.Можно конечно бухтеть что вы на такие сайты не ходите но случаи как известно бывают разные.

    >Практически все грамотные сайты с тех. документацией отлично видятся без всяких джав.

    Угу, а вы давно были на сайтах допустим производителей чипов?У половины этих скотов оно без флеша просто не работает, вообще.Например, бывает так что стартовая заставка на флеше редирект без него на навигацию по сайту тупо не происходит.Формально сайт браузабелен и без флеша но - вы весь мозг сломаете пока нужный урл на который надо пройти накопаете сами вместо того чтобы вас на него выбросила бы флешовая заставка-редиректор.Особо умные догадываются сделать линк для пропуска заставки, но это как вы понимаете не все.Итого проще разрешить для сволочуг флеш чем сношать мозг полчаса изучением анатомии сайта.Если я пришел на сайт чтобы доку на чип отхватить - я хочу доку на чип.А не черт побери дрочить анатомию их сраного сайта.

    >Побольше бы таких...

    Мечтать не вредно.Только с таким же успехом вы можете мечтать увидеть стадо динозавров.Сайты в таком стиле, на говнопомойках типа pp.ru обречены на постепенное вымирание как мамонты и динозавры.Даже если кому-то это и не нравится.Веб был таким десятки лет назад.А время идет в ОДНУ сторону...

     
     
  • 3.34, bAlex_ (ok), 19:36, 30/03/2009 [^] [^^] [^^^] [ответить]  
  • +/
    Да мне это всё понятно :) Я просто отметился собственным мнением, а Вы меня так жестоко отконраргументировали :)

    И вообще, давайте уважать себя сами и заставим уважать тех кто свои сайты нам показывает. Только дружно и коллективно. Хотя конечно по течению проще...

     
     
  • 4.36, Maxim Chirkov (ok), 10:24, 01/04/2009 [^] [^^] [^^^] [ответить]  
  • +/
    Открою вам секрет, эксперимент успешно завершен и об этом уже можно публично говорить. Пользователь User294 - бот, разработанный в институте системного программирования РАН в качестве отечественного конкурента известного бота A.L.I.C.E (http://www.alicebot.org/), претендующий на  получение премии Лёбнера, за разработку в области искусственного интеллекта http://www.loebner.net/Prizef/loebner-prize.html).

    С весны прошлого года бот проходил испытания на страницах opennet. Эксперимент прошел блестяще ! Несмотря на периодическую коррекцию в модели поведения бота (сравните например сообщения от User294 полугодичной давности), явно прослеживаемое постоянное наращивание базы знаний (лингвистическая модель построена на базе архива отечественных news конференций и десятка web-форумов) и нереально большой  для одного человека объем отправляемых сообщений, никто даже не заподозрил, что это бот ! Особенно поразило то, что никто не обратил внимание на то, что сообщения User294 появляются в форуме практически круглосуточно, в то время как человек не может обходится без сна.

    В ближайшее время будет опубликована статья, где будут изложены все подробности эксперимента.

    Например, могу раскрыть несколько служебных команд, которые можно использовать прямо в тексте сообщений  для изменения поведения:

    &force_answer; - инициирование обязательного ответа от User294
    &civility_level=N; - установка уровня вежливости ответов, 0 - автотюнинг, -10 0 грубый ответ, 10 - изысканный ответ.


     
     
  • 5.37, аноним (?), 11:25, 01/04/2009 [^] [^^] [^^^] [ответить]  
  • +/
    теперь самое время для опровержения от лица User294
     
  • 5.39, Nick (??), 12:01, 01/04/2009 [^] [^^] [^^^] [ответить]  
  • +/
    >&force_answer; - инициирование обязательного ответа от User294
    >&civility_level=N; - установка уровня вежливости ответов, 0 - автотюнинг, -10 0 грубый
    >ответ, 10 - изысканный ответ.

    Очевидна необходимость введения команды
    &max_iq_answer - полезна при ответах на тупые вопросы с целью экономии процессорного времени на выработку ответа

     
  • 5.40, XoRe (ok), 12:35, 01/04/2009 [^] [^^] [^^^] [ответить]  
  • +/
    Как пропатчить KDE под FreeBSD?
    &force_answer
    &civility_level=10

    &force_answer
    &civility_level=10

    &force_answer
    &civility_level=10

    &force_answer
    &civility_level=10

    =)

     
     
  • 6.41, тайна (?), 17:54, 01/04/2009 [^] [^^] [^^^] [ответить]  
  • +/
    родился новый мем :)
     
  • 6.42, Andrey Mitrofanov (?), 18:03, 01/04/2009 [^] [^^] [^^^] [ответить]  
  • +/
    >>> <br>&amp;force_answer<br>

    Он не отвеит: у Вас ошибка в формате "тега". И не одна.

     
  • 6.43, Аноним (-), 18:04, 01/04/2009 [^] [^^] [^^^] [ответить]  
  • +/
    >[оверквотинг удален]
    >&force_answer
    >&civility_level=10
    >
    >&force_answer
    >&civility_level=10
    >
    >&force_answer
    >&civility_level=10
    >
    >=)

    Точку с запятой после команды ставить надо.

     
  • 6.44, User294 (??), 18:52, 01/04/2009 [^] [^^] [^^^] [ответить]  
  • +/
    >[оверквотинг удален]
    >&force_answer
    >&civility_level=10
    >
    >&force_answer
    >&civility_level=10
    >
    >&force_answer
    >&civility_level=10
    >
    >=)

    I'm terribly sorry to inform you, but stack overflow error has occurred. Please contact developers.

    R0: 0xDEADBEEF R1: 0x00C0FFEE R2: 0xEEEEEEEE R3: 0xAAAAAAAA
    R4: 0xA5A5A5A5 R5: 0xDEADC0DE R6: 0xЫЫЫЫЫЫЫЫ R7: 0xСЕКРЕТНО

     
     
  • 7.45, XoRe (ok), 10:03, 02/04/2009 [^] [^^] [^^^] [ответить]  
  • +/
    >[оверквотинг удален]
    >>&force_answer
    >>&civility_level=10
    >>
    >>=)
    >
    >I'm terribly sorry to inform you, but stack overflow error has occurred.
    >Please contact developers.
    >
    >R0: 0xDEADBEEF R1: 0x00C0FFEE R2: 0xEEEEEEEE R3: 0xAAAAAAAA
    >R4: 0xA5A5A5A5 R5: 0xDEADC0DE R6: 0xЫЫЫЫЫЫЫЫ R7: 0xСЕКРЕТНО

    Чорт!.
    Говорила мне мама, пора заканчивать кодить в блокноте, надо использовать IDA с подсветкой...
    =)

     

  • 1.29, XoRe (ok), 09:26, 30/03/2009 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Кстати шарясь в инете с помощью FireFox с плагином NoScript, могу сказать, что проблем изза отключенного JavaScript на удивление мало.
    Работают многие файло-ресурсы, музыко-ресурсы, даже интернет магазины)
    На очень многих сайтах оказываешься только для того, чтобы найти там информацию.
    А для этого JavaScript необходим редко.

    Но я не призываю отключить JavaScript.
    Например, если я вижу, что на данном сайте необходим JavaScript, я его сразу включаю)

     
  • 1.31, Харон (?), 12:31, 30/03/2009 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    в новости забыли написать, что Фаерфокс обновился первым из всех хакнутых на конкурсе броузеров. Возникает вопрос, за что платят пользователи Сафари и ИЕ?
     
  • 1.33, bonsai (?), 19:14, 30/03/2009 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Пользователи IE вообще ни за что не платят, там всё "бесплатно", поставил филку и всё - сиди, балдей. Насчет сафари не скажу, но использовать систему, которая работает только на отдельных железяках и где только через iTunes можно закинуть музыку на "самый лучший плеер", я бы не стал, эти ещё хуже M$.
     
  • 1.38, Аноним (-), 11:50, 01/04/2009 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    > Пользователи IE вообще ни за что не платят

    ням ням... а Винду Стив Балмер бесплатно раздает да? Я вот не в курсе. Cкажем так оно является бесплатным компонентом винды, с помощью которого они стараются установить свои стандарты для веба.

    А Сафари идет с компьютерами apple которые никто не назовет бесплатными, Стив Джобс для Винды делает версию для того что бы переход с винды на мак был более безболезненным, исключительно для этого.

     
  • 1.46, web promotion service (?), 20:36, 16/12/2010 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Иоу'д веруjете заjедно са више готовине газиллион инвестициjа коjа би могла Википедиjа стекну неке много више сервера.
     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    Партнёры:
    PostgresPro
    Inferno Solutions
    Hosting by Hoster.ru
    Хостинг:

    Закладки на сайте
    Проследить за страницей
    Created 1996-2024 by Maxim Chirkov
    Добавить, Поддержать, Вебмастеру