Mozilla заделывает брешь влияющую на Firefox и IE
Mozilla выпустила Firefox 2.0.0.5 с заплатками для ряда уязвимых мест, включающих "в высшей степени критический" баг в системе безопасности, который замучил и Firefox, и Internet Explorer от Microsoft. Исследователь в области безопасности Тор Лархольм (Thor Larholm) назвал этот случай брешью при вводе проверочных данных. В блоговом сообщении он пояснил, что когда Firefox устанавливается на систему, он регистрирует обработчик протокола URL. Когда IE сталкивается с указанием об использовании внутри FirefoxURL схемы URL, он вызывает ShellExecute через путь EXE и пропускает весь запрос URL без какого-либо ввода проверочных данных.
Текст: Дмитрий Романенко
Несмотря на онлайн-обсуждения, крутящиеся вокруг того, находится ли эта дыра в IE от Microsoft’а или в браузере Mozilla, Виндоу Снайдер (Window Snyder), "шеф безопасности чего-то-там" Mozill’ы заявил в сообщении на блоге, что Mozilla займется этим вопросом. Выпущенный во сторник информационный бюллетень Mozill’ы подчеркнул, что патч не устранит уязвимости в Internet Explorer.
"Уязвимое место может раскрыться тогда, когда пользователь выходит на вредоносную веб-страничку в Internet Explorer и нажимает на специально сделанную ссылку", – отмечается в сообщении 2007-23. "Эта ссылка заставляет Internet Explorer активизировать другую программу Windows через командную строку, а затем передает этой программе URL с вредоносной веб-страницы без потери ссылок. Firefox и Thunderbird находятся средии тех программ, которые могут быть запущены, и обе они поддерживают опцию '-chrome', которая может быть использована для запуска вредоносного программного обеспечения.
Примечание: другие приложения Windows также могут быть указаны в подобном контексте и также могут быть подвержены манипуляциям, связанным с выполнением вредоносного кода. Данная заплатка всего лишь сдерживает Firefox и Thunderbird от принятия данных, оказывающих отрицательное воздействие.
Согласно сообщения, Firefox 2.0.0.5 также латает бреши, которые разрушают браузер, и признаком такого разрушения является повреждение памяти, и это наряду с другой брешью, которая активирует несанкционированный доступ к документам wyciwyg://. Также ликвидированным оказался баг, вызывающий распространение привилегий и другие негативные явления, которые вызывают путаницу с типами файлов.
www.winline.ru