Falla GRAVISSIMA in firefox 1.5.0.7 [BUFALA]

Postate qui per tutte le discussioni legate a Linux in generale.

Moderatore: Staff

Regole del forum
1) Citare sempre la versione di Slackware usata, la versione del Kernel e magari anche la versione della libreria coinvolta. Questi dati aiutano le persone che possono rispondere.
2) Per evitare confusione prego inserire in questo forum solo topic che riguardano appunto Gnu/Linux in genere, se l'argomento è specifico alla Slackware usate uno dei forum Slackware o Slackware64.
3) Leggere attentamente le risposte ricevute
4) Scrivere i messaggi con il colore di default, evitare altri colori.
5) Scrivere in Italiano o in Inglese, se possibile grammaticalmente corretto, evitate stili di scrittura poco chiari, quindi nessuna abbreviazione tipo telegramma o scrittura stile SMS o CHAT.
6) Appena registrati è consigliato presentarsi nel forum dedicato.

La non osservanza delle regole porta a provvedimenti di vari tipo da parte dello staff, in particolare la non osservanza della regola 5 porta alla cancellazione del post e alla segnalazione dell'utente. In caso di recidività l'utente rischia il ban temporaneo.
Bart
Staff
Staff
Messaggi: 4249
Iscritto il: lun 9 ago 2004, 0:00
Località: Rimini

Falla GRAVISSIMA in firefox 1.5.0.7 [BUFALA]

Messaggio da Bart »

Notizia reperita da ziobudda.net:
A pochi giorni di distanza dalla 1.5.0.7, Mozilla rilascia in fretta e furia una nuova security release del browser di del panda rosso; a quanto afferma Secunia sembra che si tratti di una gravissima falla nelle XPI che permetterebbero ad un utente malintenzionato di acquisire facilmente l'accesso root in un sistema Linux, grazie a buffer overwlof. Una community pro-IE dichiara: "Il miglior browser opensource cade oggi su di una falla che distrugge il miglior os opensource, tutto dire!".
Ultima modifica di Bart il dom 24 set 2006, 15:35, modificato 1 volta in totale.

Avatar utente
Webbino
Linux 2.x
Linux 2.x
Messaggi: 227
Iscritto il: ven 14 ott 2005, 18:05

Messaggio da Webbino »

A quanto pare sembra una bufala :)

Anche perchè, anche volendo, non credo che sia così facile acquisire i privilegi da root lanciando un applicazione da utente normale.

Altra storia, se usi i bit SUID o usi il tuo ambiente desktop (incluso i principali applicativi) da utente root.... allora in questo caso, il bug risiede altrove :)

Bart
Staff
Staff
Messaggi: 4249
Iscritto il: lun 9 ago 2004, 0:00
Località: Rimini

Messaggio da Bart »

Beh credo che un fondo di verità esista:
http://www.securityfocus.com/bid/20042/discuss

Avatar utente
Trotto@81
Iper Master
Iper Master
Messaggi: 3559
Iscritto il: sab 26 giu 2004, 0:00
Nome Cognome: Andrea
Slackware: Slackware64 14.2 bet
Kernel: default
Desktop: KDE 4.14.14
Località: Monasterace M. (RC)
Contatta:

Messaggio da Trotto@81 »

Non vedo il problema, visto che la falla, se c'è veramente, verrà subito tappata.
Ultima modifica di Trotto@81 il dom 24 set 2006, 11:02, modificato 1 volta in totale.

Avatar utente
Webbino
Linux 2.x
Linux 2.x
Messaggi: 227
Iscritto il: ven 14 ott 2005, 18:05

Messaggio da Webbino »

Bo.. ho cercato un po' su bugzilla, ma nulla

Poi ho dato un occhiata ai security advisor della Mozilla Foundation ma anche qui nulla:
http://www.mozilla.org/security/announce/

(Cosa strana, dato che la news si riferiva appunto a un security advisor)

Avatar utente
IceSlack
Linux 4.x
Linux 4.x
Messaggi: 1313
Iscritto il: dom 30 ott 2005, 13:27

Re: Falla GRAVISSIMA in firefox 1.5.0.7

Messaggio da IceSlack »

Bart ha scritto:Notizia reperita da ziobudda.net:
A pochi giorni di distanza dalla 1.5.0.7, Mozilla rilascia in fretta e furia una nuova security release del browser di del panda rosso; a quanto afferma Secunia sembra che si tratti di una gravissima falla nelle XPI che permetterebbero ad un utente malintenzionato di acquisire facilmente l'accesso root in un sistema Linux, grazie a buffer overwlof. Una community pro-IE dichiara: "Il miglior browser opensource cade oggi su di una falla che distrugge il miglior os opensource, tutto dire!".
eh ma falli parlare che in 6 anni gli hanno distrutto il sisteam acneh attraverso le gif che parlano a fare ste community pro ie..............

e poi diventare root attraverso un'applicazione in sola lettura mi smebra strano......... dove' il security advisory sulla mozzilla?

Avatar utente
Paoletta
Staff
Staff
Messaggi: 3975
Iscritto il: lun 25 apr 2005, 0:00
Slackware: 14.2 - 64 bit
Desktop: fluxbox
Località: Varese

Messaggio da Paoletta »

community pro-IE ha scritto:"Il miglior browser opensource cade oggi su di una falla che distrugge il miglior os opensource, tutto dire!"
invece per distruggere l'os su cui gira explorer non c'è nemmeno bisogno di diventare root... :badgrin: :happy2: :toothy7: :toothy8:

Avatar utente
syaochan
Linux 3.x
Linux 3.x
Messaggi: 659
Iscritto il: dom 9 mag 2004, 0:00
Nome Cognome: Christian
Slackware: current 64
Kernel: 2.6.38.7
Desktop: KDE 4.5.5
Contatta:

Messaggio da syaochan »

Bart ha scritto:Beh credo che un fondo di verità esista:
http://www.securityfocus.com/bid/20042/discuss
Ma li' c'e' scritto che quei bug sono stati sistemati in firefox 1.5.0.7
These issues are fixed in:

- Mozilla Firefox version 1.5.0.7
- Mozilla Thunderbird version 1.5.0.7
- Mozilla SeaMonkey version 1.0.5

Avatar utente
giberg
Linux 4.x
Linux 4.x
Messaggi: 1282
Iscritto il: mer 21 set 2005, 17:28
Nome Cognome: Gianni
Slackware: current64
Kernel: 3.7.1
Desktop: 4.8.5
Località: S. Biagio di Callalta (TV)

Messaggio da giberg »

Da ziobudda.net reindirizzano verso l'ftp di mozilla. Dove parte il download per un 1.5.0.8pre... Forse è in arrivo a breve l'aggiornamento ufficiale.

Comunque i pro-IE dovranno aspettare ancora il 10 ottobre per il rilascio di un aggiornamento di una grave falla del loro amanto browser :badgrin:
http://www.zeusnews.it/index.php3?ar=st ... numero=999

Bart
Staff
Staff
Messaggi: 4249
Iscritto il: lun 9 ago 2004, 0:00
Località: Rimini

Messaggio da Bart »

syaochan ha scritto:
Bart ha scritto:Beh credo che un fondo di verità esista:
http://www.securityfocus.com/bid/20042/discuss
Ma li' c'e' scritto che quei bug sono stati sistemati in firefox 1.5.0.7
These issues are fixed in:

- Mozilla Firefox version 1.5.0.7
- Mozilla Thunderbird version 1.5.0.7
- Mozilla SeaMonkey version 1.0.5
Se guardi ne trovi altri, ma sono tutti problemi minori.

Galvano
Linux 1.x
Linux 1.x
Messaggi: 167
Iscritto il: gio 28 apr 2005, 0:00
Località: Roma
Contatta:

Messaggio da Galvano »

I ProIE guardassero nella loro stalla, la MS ha patchato dopo nemmeno 3 giorni un problema al DRM, mentre per gli advisor di sicurezza a volte bisogna attendere 1 mese dalla scoperta del bug, se non più.

Scusate lo sfogo ma non sopporto le comunità che si chiamano PRO e poi rilasciano news CONTRO con quel commento quotato da Paoletta.

Avatar utente
phobos3576
Staff
Staff
Messaggi: 2980
Iscritto il: dom 17 apr 2005, 0:00
Slackware: 13.1
Kernel: 2.6.37-smp
Desktop: KDE 4.5.3

Messaggio da phobos3576 »

A quanto sembra, si tratta di uno scherzo di pessimo gusto ordito da una comunità di winzozzari della peggiore categoria; questi individui non hanno fatto altro che aprofittare della possibilità di inserire notizie, che Zio Budda concede a chiunque, senza nessun controllo o verifica.

Quella versione 1.5.0.8 di Firefox non è altro che una normalissima nigthtly build che porta avanti lil processo continuo di patching e bugfixing del browser; e se anche ci fosse di mezzo un bug pericoloso, nell'arco di poche ore arriva subito la soluzione senza che nessun malintenzionato possa aprofittarne!

L'aspetto tragicomico è che lo scherzo ordito dai winzozzari si è ritorto contro loro stessi; infatti, sul sito d Secunia non c'è nessuna traccia dell'exploit di Firefox, ma c'è la segnalazione di un clamoroso exploit di Windows SVista (leggete su Zio Budda) attraverso il quale è possibile, per un utente normale, acquisire i privilegi di root!!!!!!

Bella figura di m..........

Avatar utente
giberg
Linux 4.x
Linux 4.x
Messaggi: 1282
Iscritto il: mer 21 set 2005, 17:28
Nome Cognome: Gianni
Slackware: current64
Kernel: 3.7.1
Desktop: 4.8.5
Località: S. Biagio di Callalta (TV)

Messaggio da giberg »

Ecco la conferma della bufala tramite il commento dello stesso autore:
http://www.ziobudda.net/news/add_commen ... ento=71807

Bart
Staff
Staff
Messaggi: 4249
Iscritto il: lun 9 ago 2004, 0:00
Località: Rimini

Messaggio da Bart »

giberg ha scritto:Ecco la conferma della bufala tramite il commento dello stesso autore:
http://www.ziobudda.net/news/add_commen ... ento=71807
Che tristezza! Inizialmente ci avevo creduto fidandomi appunto del sito in questione. In effetti un minimo di controllo sulle notizie andrebbe fatto.

Galvano
Linux 1.x
Linux 1.x
Messaggi: 167
Iscritto il: gio 28 apr 2005, 0:00
Località: Roma
Contatta:

Messaggio da Galvano »

Che tristezza! Inizialmente ci avevo creduto fidandomi appunto del sito in questione. In effetti un minimo di controllo sulle notizie andrebbe fatto.
La tristezza viene a me quando leggo che un utente ha dato una info falsa per poi presentarsi come aiuto al moderatore :-( Ziobudda più volte ha detto di non avere più il tempo di prima per problemi personali, ma francamente se decide di chiudere baracca e burattini lo capirei. Se il sito non piace non lo leggessero....

Rispondi