Android

Firefox Patches Zero-dages, Hacking Contest Bugs

George Hotz | Programming | twitchcoq, writing a language we can prove things in

George Hotz | Programming | twitchcoq, writing a language we can prove things in
Anonim

Bare dage efter en hacker-frigivet kode, der kunne bruges til at angribe Firefox-browseren, har Mozilla-udviklere en løsning.

De udgav en opdateret 3.0.8-version af deres flagskibsbrowser fredag ​​eftermiddag, kun to dage efter at koden blev sendt til Milw0rm Webstedet og tidligere end løsningen blev lovet.

Denne opdatering løser også en fejl, der blev afsløret for forskningsfirmaet TippingPoint i sidste uge af en hacker, der brugte den til at vinde virksomhedens Pwn2Own-konkurrence på CanSecWest-sikkerhedskonferencen. Det var en af ​​tre brugt af en tysk hacker, der kun gav sit fornavn, Nils, at kræve $ 15.000 i kontanter og en bærbar computer som præmier.

[Yderligere læsning: Sådan fjerner du malware fra din Windows-pc]

Mozilla-udviklere havde beskrevet udgivelsen som en "højt prioriteret firefox-sikkerhedsopdatering" takket være angrebskoden, kendt som en "nul dag" udnyttelse. Det hurtige arbejde betalte sig, som de havde forventet at tage indtil næste uge for at afslutte testen.

Mozilla siger, at begge fejl er "kritiske".

Nils 'fejl udnyttede en fejl i en Firefox-rutine kendt som metode _moveToEdgeShift. Han brugte den til at hakke browseren, der kører på Mac OS X, men det kunne også påvirke andre platforme.

Den anden fejl, der har at gøre med den måde, hvorpå browseren behandler XSL (Extensible Stylesheet Language) stylesheets, påvirker Firefox på alle operativsystemer og påvirker også Seamonkey Internet-applikationen.

Begge disse fejl kan udløses ved at narre et offer for at se en ondsindet kodet webside, hvilket vil give en hacker mulighed for at installere uautoriseret software på et offerets system. Denne form for web-baseret malware, kaldet en drev-download, er blevet mere og mere populær i de seneste år.

Firefox's næste opdatering, 3.0.9, er sat til udgivelse 21. april.