<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Уязвимость в NoScript 5.x, позволяющая обойти отключение Jav...</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/115244.html</link>
    <description>Компания Zerodium, скупающая (https://www.opennet.ru/opennews/art.shtml?num=47199) сведения о ранее неизвестных уязвимостях в Tor Browser, раскрыла (https://twitter.com/Zerodium/status/1039127214602641409) информацию об уязвимости в Tor Browser 7.x, позволяющей обойти запрет выполнения JavaScript-кода при выборе режима &apos;Safest&apos;. Проблема присутствует в классической ветке дополнения  NoScript 5.x, которое входит в состав Tor Browser. &lt;br&gt;&lt;br&gt;&lt;br&gt;Как оказалось  NoScript не блокирует выполнения JavaScript кода в случае загрузки скриптов с некорректным Content-Type, который, тем не менее, воспринимается браузером. Например, при отдаче страницы с &quot;Content-Type: text/html;/json&quot; блокировка JavaScript  не будет действовать. Проблема не проявляется в ветках Tor Browser 8.x и  NoScript 10.x, переведённых на технологию WebExtention. &lt;br&gt;&lt;br&gt;&lt;br&gt;Разработчики NoScript оперативно выпустили (https://noscript.net/getit#classic) обновление 5.1.8.7 в котором устранили выявленную уязвимость. Проект Tor пока не сформировал (https://dist.torp</description>

<item>
    <title>Чушь (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/115244.html#53</link>
    <pubDate>Sun, 23 Sep 2018 10:00:13 GMT</pubDate>
    <description>&amp;gt;&quot;Так как компания Mozilla прекратила приём обновлений для старых дополнений в каталог AMO и, соответственно, не позволяет сформировать цифровую подпись&lt;br&gt;&lt;br&gt;Автор новости преувеличил: Mozilla прекратила приём обновлений для старых дополнений в каталог AMO только для Firefox, но есть хак, позволяющий обойти ограничение &amp;#8212; нужно в список поддерживаемых дополнением приложений добавить левое поддерживаемое (например, SeaMonkey) и всё заработает. Вот пример дополнения (за май 2018 года, после первых отключений): https://web.archive.org/web/20180923095116/https://addons.mozilla.org/ru/firefox/addon/cookies-exterminator/versions/ .&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в NoScript 5.x, позволяющая обойти отключение Jav... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/115244.html#52</link>
    <pubDate>Thu, 13 Sep 2018 17:39:39 GMT</pubDate>
    <description>Как заставить сабж по умолчанию блокировать скипты?&lt;br&gt;Изменения во вкладке default не сохраняются.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в NoScript 5.x, позволяющая обойти отключение Jav... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/115244.html#51</link>
    <pubDate>Thu, 13 Sep 2018 16:10:42 GMT</pubDate>
    <description>Мультипроцессность? При отключении какие последствия?&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в NoScript 5.x, позволяющая обойти отключение Jav... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/115244.html#50</link>
    <pubDate>Thu, 13 Sep 2018 16:01:52 GMT</pubDate>
    <description>Что это?&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в NoScript 5.x, позволяющая обойти отключение Jav... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/115244.html#49</link>
    <pubDate>Thu, 13 Sep 2018 15:56:48 GMT</pubDate>
    <description>Описка. Он хотел написать &quot;Мажор&quot;&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в NoScript 5.x, позволяющая обойти отключение Jav... (pf.team)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/115244.html#48</link>
    <pubDate>Wed, 12 Sep 2018 00:14:38 GMT</pubDate>
    <description>Наивный. Смотрите сюда: https://www.opennet.ru/opennews/art.shtml?num=49251#46&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в NoScript 5.x, позволяющая обойти отключение Jav... (pf.team)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/115244.html#47</link>
    <pubDate>Wed, 12 Sep 2018 00:03:10 GMT</pubDate>
    <description>И правильно делали. В 8й версии тоже похожая дырка. Боюсь что мы еще много неприятного узнаем, т.к. ревью кода NoScript на экстеншнах не было. См. мой камент выше.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в NoScript 5.x, позволяющая обойти отключение Jav... (pf.team)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/115244.html#46</link>
    <pubDate>Wed, 12 Sep 2018 00:01:05 GMT</pubDate>
    <description>ССЗБ тот, кто обновляется не глядя во что он обновляется.&lt;br&gt;&lt;br&gt;Приглашаю вас сюда: https://trac.torproject.org/projects/tor/query?status=accepted&amp;status=assigned&amp;status=merge_ready&amp;status=needs_information&amp;status=needs_review&amp;status=needs_revision&amp;status=new&amp;status=reopened&amp;keywords=~ff60-esr&amp;component=&#037;5EApplications&#037;2FTor+Browser&amp;col=id&amp;col=summary&amp;col=status&amp;col=owner&amp;col=type&amp;col=priority&amp;col=milestone&amp;order=priority&lt;br&gt;&lt;br&gt;Отведаем лишь несколько самых вкусных билетов.&lt;br&gt;&lt;br&gt;#22176 - не завершено ревью кода сетевого стека браузера. Проблеме 16 месяцев.&lt;br&gt;#26557 - от одной восьмерочной альфы к другой повысилась точно фингерпринта клавиатуры. Но это цветочки.&lt;br&gt;#26146 - вот это ягодки. Теперь TorBrowser честно рассказывает всем под какой ОС он запущен. Большой привет всем анонимам под линуксом. Посмотрите на результаты https://panopticlick.eff.org/, порадуйтесь.&lt;br&gt;#26513 - тот самый NoScript. До 10.х версии на экстеншнах обновили, но ревью на предмет багов и дыр в безопасности так и не сделали. Еще и потеряли в функци</description>
</item>

<item>
    <title>Уязвимость в NoScript 5.x, позволяющая обойти отключение Jav... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/115244.html#45</link>
    <pubDate>Tue, 11 Sep 2018 18:41:02 GMT</pubDate>
    <description>Да не тяжёлая она. Просто е10s надо отключить. Единственная проблема - хрюшу дропнули.&lt;br&gt;</description>
</item>

</channel>
</rss>
