Ja s’ha trobat la primera vulnerabilitat al Firefox 3

19 de juny de 2008 per aljullu. 5 comentaris »

No fa ni 48 hores que ha sortit, i al Firefox 3 ja li han trobat una vulnerabilitat, que també afecta al Firefox 2. No se’n saben gaires detalls perquè Mozilla prefereix no fer-ho públic per preservar la seguretat dels usuaris.

L’únic que podem dir és que un usuari participant en una iniciativa de TippingPoint els va enviar aquesta possible vulnerabilitat 5 hores després del llançament del Firefox 3, els de TippingPoint la van provar als seus laboratoris i immediatament la van notificar a Mozilla.

Mozilla Firefox 3.0 Vulnerability” – DVLabs
New Security Issue Under Investigation” – Mozilla Security Blog

El problemes de rendiment del Firefox 3 a GNU/Linux tenen sol·lució

26 de maig de 2008 per aljullu. 2 comentaris »

Fa uns dies, a SomGNU, publicaven una notícia en la qual comentaven un possible bug del Firefox 3 sota GNU/Linux que feia que empitjorés el seu rendiment. Ahir, Mike Shaver ha publicar una nota explicant el problema; a Mozilla Hispano en van fer un resum, que intentaré explicar aquí.

El Firefox 3 desa les adreces d’interès, les baixades, l’historial, etc. en el format SQLite, que té un problema de rendiment en els sistemes GNU/Linux que utilitzen un sistema d’arxiu ext3 (tot i això, segueix sent més ràpida que MySQL o Oracle). Millorar el rendiment en aquest aspecte, implicaria un major risc de pèrdua d’aquestes dades. La funció fsync, la culpable del problema, pot estar en Full, Normal o OFF, Mozilla per defecte la posa a Full, és a dir, més seguretat però menys rendiment.

Tot i això, a partir d’ara, des d’about:config podrem accedir a la cadena toolkit.storage.synchronous, que ens permetrà canviar aquest valor per ajustar-lo com vulguem.

És a dir, el problema no és ni de Mozilla, ni del Firefox, sinó del sistema de fitxers ext3, que ja l’han sol·lucionat per la versió ext4, que cada cop més distribucions suporten gràcies a la versió 2.6.25 del nucli de Linux, però que encara no està prou implementada.

Com instal·lar Firefox 3 RC1 a Ubuntu Hardy” – SomGNU
fsyncers and curveballs” – shaver.off.net
Aclaración a los problemas de rendimiento de Firefox 3 en Linux” – Mozilla Hispano
BUGZILLA: Bug 421482

El Firefox en vietnamita contenia codi perillós

8 de maig de 2008 per aljullu. Comentaris tancats

El pack d’idioma vietnamita del Firefox contenia codi perillós. Això és el que ha publicat avui Window Snyder al bloc de seguretat de Mozilla. Es tracta d’un codi que fa que es carregui publicitat quan els usuaris del Firefox en aquest idioma naveguen, en cap cas és un virus.

Aquest problema hi és des del 18 de febrer d’aquest 2008 (quan es va carregar la darrera versió del pack vietnamita), però fins aquest dimarts no va ser notificat a Mozilla. No es pot calcular el nombre de persones infectades, però comptant que, des del novembre del 2007, quasi 17.000 persones es van baixar el pack d’aquest idioma, segur que la xifra sobrepassa el miler.

El codi ha aconseguit passar els controls de seguretat, però des de Mozilla ja estant treballant perquè l’anàlisi contra els virus sigui més eficient i no es tornin a repetir casos com aquests. Ja s’ha retirat el pack, es demana a tothom que l’inhabiliti si el té instal·lat i en els propers dies publicaran una versió segura.

Tots els que utilitzem el Firefox en català, castellà, anglès o qualsevol altra llengua que no sigui el vietnamita estem segurs, tot i que mai s’ha d’abaixar la guàrdia, i aquest cas serveix per demostrar que sempre estem exposats a vulnerabilitats, ara a estat a través d’un arxiu de traducció, a través de quina porta serà la propera vegada?

Compromised file in Vietnamese Language Pack for Firefox 2” – Window Snyder’s Blog
Bug 432406

Evita el temps d’espera al instal·lar extensions

29 d'abril de 2008 per aljullu. 2 comentaris »

Avui he vist que Genbeta (1) i Bitelia (1), possiblement els dos principals blocs de programari en castellà, fan menció a un “Truc” per evitar el temps d’espera al instal·lar extensions.
Tots sabreu que amb el Firefox a l’hora d’instal·lar complements o baixar-nos arxius, el botó “Instal·la” o “Descarrega” tarda uns segons ha estar operatiu. Ho podeu provar aquí.

Perquè hi ha l’espera?

Circula el rumor que l’espera només serveix perquè l’usuari llegeixi exactament què s’està baixant, però no és per això, si més no hi ha un altre motiu.

Imaginem-nos una pàgina maliciosa que ens promet guanyar diners, però abans ens demana que teclegem la paraula d’una imatge per demostrar que no som un robot (segur que us ho han demanat més d’un cop):
Ara imaginem-nos que hi ha un codi en aquella pàgina que al clicar N enllaça a un arxiu maliciós. El Firefox lògicament preguntarà abans de baixar-lo, però com que unes dècimes després haurem apretat Y, o sigui, “Yes”, és a dir, haurem permès que es descarregui l’arxiu.

Fent que per marcar “Yes” haguem d’esperar uns segons acabem amb aquest problema, ja que l’usuari ja no estarà teclejant quan pugui donar l’ordre.

Aquest no és l’únic exemple enginyós per cometre un atac d’aquest tipus, aquí podeu veure un escrit referent al tema.

Igualment no m’interessa

Si realment voleu treure aquesta espera, o si més no la voleu escurçar (o allargar) podeu fer el següent:

  • Accediu a about:config.
  • Cerqueu la cadena security.dialog_enable_delay.
  • Feu doble clic per modificar-la i introduïu com a valor 0 per eliminar l’espera.

I ja està, no cal ni reiniciar el Firefox. Si voleu, també hi ha una extensió que automatitza aquest procés, s’anomena Mr Tech Disable XPI Install Delay.

Ara podeu tornar a fer la prova aquí, veureu que ja no heu d’esperar.

WOT 20080214

16 d'abril de 2008 per aljullu. Comentaris tancats

Espai requerit: 1004kB Idioma: Anglès Compatibilitat: 2.0-3.0

WOT és una extensió pel Firefox i l’Internet Explorer contra les pàgines web malicioses. Té la funció d’alertar-nos quan entrem en una pàgina que pot contenir programari espia, són de pesca electrònica o qualsevol altre propòsit poc ètic.El WOT basa les seves dades en dos pilars: sistemes de recopilació de webs malicioses i la opinió dels usuaris. Ja són més de 18 milions de pàgines web revisades, per una banda, per llistes de serveis de seguretat informàtica com PhishTank, i per una altra per les opinions, notes i valoracions que han donat els usuaris de l’extensió. A més, si volem, nosaltres mateixos podem valorar el web que volguem, clicant sobre el botó de l’extensió i assignant-li notes en quatre apartats o donant la nostra opinió.
Al entrar a una pàgina el botó del WOT canvia de color segons el web sigui de fiar o no (va del verd al vermell passant pel groc). Depèn de com haguem configurat les opcions ens alertarà al entrar a pàgines sospitoses. També podem configurar que al costat de cada enllaç ens mostri el color de la pàgina.Si volem també podem accedir a les pàgines del WOT per obtenir més informació sobre cada pàgina web, les opinions d’altres usuaris, qui té contractat el domini, si s’enllaça des de la Viquipèdia, etc.
Fa un parell de dies es va publicar la versió beta 3 amb algunes novetats.

Virus que bloqueja el Firefox

15 d'abril de 2008 per aljullu. Un comentari »

Segons informen a Zona Firefox, hi ha un virus per a Windows que bloqueja l’accés al navegador Mozilla Firefox i a les webs Orkut i YouTube.

Sembla ser que és un virus que s’instal·la a través de l’arrencador automàtic dels USB. Llavos, al intentar iniciar el Firefox surt un missatge en anglès que et demana que et canviïs a l’Internet Explorer o algun altre. És fàcil de desinstal·lar i només cal seguir aquests passos.

Aquest fet posa de manifest que el Firefox i el programari lliure en general es poden posar al punt de mira dels programadors maliciosos a mesura que van guanyant quota de mercat.

Font: Zona Firefox (1)

Symantec dóna els navegadors Mozilla com els que tenen més vulnerabilitats

11 d'abril de 2008 per aljullu. Comentaris tancats

Symantec Corporation és una de les principals empreses de seguretat informàtica del món. Anualment treu un arxiu .pdf amb informació sobre les vulnerabilitats de l’any, d’on provenen i per on “es colen”.

Segons l’estudi publicat aquest mes, els navegadors basats en la plataforma Mozilla són els que més vulnerabilitats documentades tenen: un total de 88. Davant les 12 de l’Opera, les 18 de l’IE i les 22 del Safari.
Aquest resultats han aixecat certa espectació ja que en el cas dels navegadors de Mozilla s’ha produït un doble recompte, és a dir, s’han sumat les vulnerabilitats dels navegadors Firefox, SeaMonkey, Flock i Camino, en comptes de comptar-los per separat, segons diu Mozilla Links.

La bon nota apareix en el nombre de dies que tarden aquestes vulnerabilitats a ser resoltes. En els cas dels navegadors Mozilla són 3 dies de mitjana, per darrera dels 2 de l’Opera i les hores (no arriba ni a un dia) del Safari. Més endarrera queda l’Internet Explorer amb 11 dies per sol·lucionar-les.
Per acabar cal mencionar que a les llista dels plugins més perillosos, les extensions del Firefox han deixat de ser-hi (al primer semestre del 2007 van representar un 1% de les portes d’atac).
Com a apunt queda afegir que Espanya (5a), França (6a) i Itàlia (8a), estats on podem trobar els Països Catalans, són al Top-10 països amb més programari maliciós.

Internet Security Threat Report” – Symantec Corporation
HISTÒRIC:El Firefox més segur que l’IE segons Symantec

Font i imatges: Mozilla Links (1)

Actualització de seguretat del Flash Player

10 d'abril de 2008 per aljullu. Comentaris tancats

Ahir es va llençar una nova versió del connector Flash Player, un dels més utilitzats per reproduir certs continguts de les pàgines web. És programari privatiu (la versió liure anomenada Gnash encara és molt jove) i està desenvolupat per Adobe.

Van fer públic un avís explicant una vulnerabilitat que afecta a l’antiga versió. Per a actualitzar-nos ens hem de baixar el connector disponible per a Linux, Windows, Mac OS i Solaris; cal tenir en compte que els connectors, a diferència de les extensions i els temes, no s’actulitzen sols.

Ja s’ha trobat una nova vulnerabilitat al Firefox 2.0.0.12

10 de febrer de 2008 per aljullu. Comentaris tancats

Des de 0×000000, Ronald van den Heetkamp ens informa d’una vulnerabilitat que afecta, entre altres versions, al Firefox 2.0.0.12.

Utilitzant el protocol view-source: es pot accedir a tots als arxius situats al directori resource:///, per tant als de C:/Program Files/Mozilla Firefox/ (en un Windows). Amb això poden accedir a totes les preferències i galetes (cookies) que tenim emmagatzemades al Firefox i a qualsevol fitxer que tinguem a la carpeta del programa. A mozilla.org n’han publicat un exemple, al entrar-hi ens mostra les nostres preferències del Firefox.

A 0×000000 ens proposen canviar de navegador (no cal ser tan radical) o instal·lar l’extensió NoScript.

Mike Shaver (desenvolupador informàtic de Mozilla) ha comentat al seu bloc que en realitat aquesta vulnerabilitat va ser trobada el 16 maig del 2007 per ha.ckers.org i que té molt poca importància, ja que, de fet, no es pot accedir a informació personal de l’usuari. A Mozilla Links es pregunten si realment pot ser anomenada vulnerabilitat: des d’una correcció al Firefox 2.0.0.4 no es pot accedir a arxius del sistema a través d’aquest sistema.

Firefox Vulnerable By Default.” – 0×000000
Firefox URI Spoofing Revisited.” – 0×000000
Browsing The Browser.” – 0×000000
view-source/resource “vulnerability” does not expose personal information” – shaver
(Sort of) Firefox resource: vulnerability” – Mozilla Links
Read Firefox Settings (PoC)“- ha.ckers.org (maig del 2007)

Actualitzat (11/02/08 – 15:40): inclosa nova informació, tercera nova de 0x000000x l’escrit de Shaver i l’enllaç a la mostra de la vulnerabilitat.

El Firefox 2.0.0.12 sol·lucionarà la vulnerabilitat amb les extensions

31 de gener de 2008 per aljullu. Comentaris tancats

La setmana passada us informàvem que Mozilla estava treballant per sol·lucionar una nova vulnerabilitat trobada que afectava a les extensions que no eren insal·lades com a .jar. Doncs, després que a BugZilla li apugessin la gravetat fins a alta, Window Snyder ha publicat al seu bloc que amb el Firefox 2.0.0.12, que s’espera per al dia 5, estarà sol·lucionada.

Status update for Chrome Protocol Directory Traversal issue” – Mozilla Security Blog
BUGZILLA: Bug 413250 i Bug 413451