Pagina 1 di 2

Falla GRAVISSIMA in firefox 1.5.0.7 [BUFALA]

Inviato: dom 24 set 2006, 9:41
da Bart
Notizia reperita da ziobudda.net:
A pochi giorni di distanza dalla 1.5.0.7, Mozilla rilascia in fretta e furia una nuova security release del browser di del panda rosso; a quanto afferma Secunia sembra che si tratti di una gravissima falla nelle XPI che permetterebbero ad un utente malintenzionato di acquisire facilmente l'accesso root in un sistema Linux, grazie a buffer overwlof. Una community pro-IE dichiara: "Il miglior browser opensource cade oggi su di una falla che distrugge il miglior os opensource, tutto dire!".

Inviato: dom 24 set 2006, 10:00
da Webbino
A quanto pare sembra una bufala :)

Anche perchè, anche volendo, non credo che sia così facile acquisire i privilegi da root lanciando un applicazione da utente normale.

Altra storia, se usi i bit SUID o usi il tuo ambiente desktop (incluso i principali applicativi) da utente root.... allora in questo caso, il bug risiede altrove :)

Inviato: dom 24 set 2006, 10:03
da Bart
Beh credo che un fondo di verità esista:
http://www.securityfocus.com/bid/20042/discuss

Inviato: dom 24 set 2006, 10:13
da Trotto@81
Non vedo il problema, visto che la falla, se c'è veramente, verrà subito tappata.

Inviato: dom 24 set 2006, 10:20
da Webbino
Bo.. ho cercato un po' su bugzilla, ma nulla

Poi ho dato un occhiata ai security advisor della Mozilla Foundation ma anche qui nulla:
http://www.mozilla.org/security/announce/

(Cosa strana, dato che la news si riferiva appunto a un security advisor)

Re: Falla GRAVISSIMA in firefox 1.5.0.7

Inviato: dom 24 set 2006, 10:44
da IceSlack
Bart ha scritto:Notizia reperita da ziobudda.net:
A pochi giorni di distanza dalla 1.5.0.7, Mozilla rilascia in fretta e furia una nuova security release del browser di del panda rosso; a quanto afferma Secunia sembra che si tratti di una gravissima falla nelle XPI che permetterebbero ad un utente malintenzionato di acquisire facilmente l'accesso root in un sistema Linux, grazie a buffer overwlof. Una community pro-IE dichiara: "Il miglior browser opensource cade oggi su di una falla che distrugge il miglior os opensource, tutto dire!".
eh ma falli parlare che in 6 anni gli hanno distrutto il sisteam acneh attraverso le gif che parlano a fare ste community pro ie..............

e poi diventare root attraverso un'applicazione in sola lettura mi smebra strano......... dove' il security advisory sulla mozzilla?

Inviato: dom 24 set 2006, 11:01
da Paoletta
community pro-IE ha scritto:"Il miglior browser opensource cade oggi su di una falla che distrugge il miglior os opensource, tutto dire!"
invece per distruggere l'os su cui gira explorer non c'è nemmeno bisogno di diventare root... :badgrin: :happy2: :toothy7: :toothy8:

Inviato: dom 24 set 2006, 11:22
da syaochan
Bart ha scritto:Beh credo che un fondo di verità esista:
http://www.securityfocus.com/bid/20042/discuss
Ma li' c'e' scritto che quei bug sono stati sistemati in firefox 1.5.0.7
These issues are fixed in:

- Mozilla Firefox version 1.5.0.7
- Mozilla Thunderbird version 1.5.0.7
- Mozilla SeaMonkey version 1.0.5

Inviato: dom 24 set 2006, 12:19
da giberg
Da ziobudda.net reindirizzano verso l'ftp di mozilla. Dove parte il download per un 1.5.0.8pre... Forse è in arrivo a breve l'aggiornamento ufficiale.

Comunque i pro-IE dovranno aspettare ancora il 10 ottobre per il rilascio di un aggiornamento di una grave falla del loro amanto browser :badgrin:
http://www.zeusnews.it/index.php3?ar=st ... numero=999

Inviato: dom 24 set 2006, 13:43
da Bart
syaochan ha scritto:
Bart ha scritto:Beh credo che un fondo di verità esista:
http://www.securityfocus.com/bid/20042/discuss
Ma li' c'e' scritto che quei bug sono stati sistemati in firefox 1.5.0.7
These issues are fixed in:

- Mozilla Firefox version 1.5.0.7
- Mozilla Thunderbird version 1.5.0.7
- Mozilla SeaMonkey version 1.0.5
Se guardi ne trovi altri, ma sono tutti problemi minori.

Inviato: dom 24 set 2006, 13:57
da Galvano
I ProIE guardassero nella loro stalla, la MS ha patchato dopo nemmeno 3 giorni un problema al DRM, mentre per gli advisor di sicurezza a volte bisogna attendere 1 mese dalla scoperta del bug, se non più.

Scusate lo sfogo ma non sopporto le comunità che si chiamano PRO e poi rilasciano news CONTRO con quel commento quotato da Paoletta.

Inviato: dom 24 set 2006, 14:55
da phobos3576
A quanto sembra, si tratta di uno scherzo di pessimo gusto ordito da una comunità di winzozzari della peggiore categoria; questi individui non hanno fatto altro che aprofittare della possibilità di inserire notizie, che Zio Budda concede a chiunque, senza nessun controllo o verifica.

Quella versione 1.5.0.8 di Firefox non è altro che una normalissima nigthtly build che porta avanti lil processo continuo di patching e bugfixing del browser; e se anche ci fosse di mezzo un bug pericoloso, nell'arco di poche ore arriva subito la soluzione senza che nessun malintenzionato possa aprofittarne!

L'aspetto tragicomico è che lo scherzo ordito dai winzozzari si è ritorto contro loro stessi; infatti, sul sito d Secunia non c'è nessuna traccia dell'exploit di Firefox, ma c'è la segnalazione di un clamoroso exploit di Windows SVista (leggete su Zio Budda) attraverso il quale è possibile, per un utente normale, acquisire i privilegi di root!!!!!!

Bella figura di m..........

Inviato: dom 24 set 2006, 15:20
da giberg
Ecco la conferma della bufala tramite il commento dello stesso autore:
http://www.ziobudda.net/news/add_commen ... ento=71807

Inviato: dom 24 set 2006, 15:34
da Bart
giberg ha scritto:Ecco la conferma della bufala tramite il commento dello stesso autore:
http://www.ziobudda.net/news/add_commen ... ento=71807
Che tristezza! Inizialmente ci avevo creduto fidandomi appunto del sito in questione. In effetti un minimo di controllo sulle notizie andrebbe fatto.

Inviato: dom 24 set 2006, 20:23
da Galvano
Che tristezza! Inizialmente ci avevo creduto fidandomi appunto del sito in questione. In effetti un minimo di controllo sulle notizie andrebbe fatto.
La tristezza viene a me quando leggo che un utente ha dato una info falsa per poi presentarsi come aiuto al moderatore :-( Ziobudda più volte ha detto di non avere più il tempo di prima per problemi personali, ma francamente se decide di chiudere baracca e burattini lo capirei. Se il sito non piace non lo leggessero....