Уязвимость связана со встроенным в веб-браузер плагином PDF Viewer, поэтому ОС, для которых Firefox поставляется без этого плагина (напр. Android), эта уязвимость не касается. Сегодня компания выпустила обновление, которое закрывает эту уязвимость. Пользователям следует обновить веб-браузер.
Комментарии (27)
JIghtuse
07.08.2015 16:15+1Как бы ни расстраивала политика Mozilla в последнее время, браузера удобнее для себя ещё не нашёл.
На reddit порекомендовали песочницу firejail, решил попробовать. Пакет есть как минимум для Debian Stretch; из коробки поддерживает firefox, thunderbird, chromium, midori, vlc. Вроде пока устраивает.
Кто-нибудь пользуется этой песочницей или аналогами? Какие преимущества/недостатки?
JIghtuse
07.08.2015 16:25+2Позабавил факт, что скрипты адаптируются под систему и тащат соответствующие файлы:
В Linux осуществлялась отправка содержимого /etc/passwd, .bash_history, .mysql_history, .pgsql_history, файлов из директории .ssh, настроек remina, Filezilla и Psi+, а также текстовых файлов, в именах которых имеются слова pass и access, и любых shell-скриптов.
(opennet).
Интересно, можно ли нагенерить на лету случайных скриптов, чтобы у чуваков место на диске кончилось…
ZoomLS
07.08.2015 17:02Может распространяли эксплоит с помощью Adsense/Adwords? А то какие-то молодчики научились через него встраивать свой js в рекламные блоки. И Google по всей видимости, до сих пор ничего не предпринимает.
TheRabbitFlash
07.08.2015 22:29Как-то тихо новость прошла. Наверное потому, что тут флеш не виноват.
Pilat
07.08.2015 22:51Ну виноват PDF — всё равно Adobe.
TheRabbitFlash
07.08.2015 22:54+1:D Так это виноваты безплагиновые технологии. Конфуз ведь получается и не первый. То в Адроиде нашли уязвимость в html5 video, то тут с PDF просмотрщиком, который встроен в лису и не имеет отношения к Adobe :)
khim
08.08.2015 00:46+1В чём именно он виноват, я извиняюсь? Теперь древних греков будем обвинять в том, что они всю безопасность нам своим изобретением алфавита порушили?
Verdoga
08.08.2015 17:26Скажите пожалуйста, а бета версия сильно отличается от стабильной и чем? Можно ли перейти со стабильной сразу на бета? Без переустановки.
TheRabbitFlash
12.08.2015 10:04Все рассказывал, что Flash опасен — пусть почитают это www.welivesecurity.com/2015/08/11/firefox-under-fire-anatomy-of-latest-0-day-attack
Но почему же Mozilla не рекомендовало до сих пор отключить и JS вместе с Flash?
serf
> Пользователям следует обновить веб-браузер.
Думаю в подобных случаях (серьезные проблемы безопасности) браузер сам должен проявлять активность явно напоминая пользователю о необходимости обновления (или сделаь как в win10 обновляния обязательными), ведь не все пользователи читают хабр.
sanzstez
Вылезло уведомление о доступности Firefox 39.0.3, сразу обновился… В этом плане Mozilla оперативна.
www.mozilla.org/en-US/firefox/39.0.3/releasenotes
serf
Отлично, рад за пользователей FF, я сам FF уже года 3 как не использую (тормозной стал очень), хотя до этого он был оновным, возможно стоит снова посмотреть на него и вернуться тк пол линуксом хром не всегда мне нравится.
betauser
Держите нас в курсе.
ls1
Полагаю, в статье речь шла о ССЗБ отключающих функцию обновления или игнорирующих уведомления о выходе новых версий. Так то оно по умолчанию настроено автообновляться.
m08pvv
Предполагаю, что serf хотел, чтобы браузер не просто мелькал «у меня тут сотый знак после запятой в младшей минорной версии изменился», а что-то типа «внимание! в целях Вашей безопасности рекомендуем срочно обновиться» и краткое описание проблемы со ссылкам на подробное.
serf
Да, так чтобы у пользователя не было воможности не заметить
это сообщение или точнее не понять серьезность обновления. И по умолчанию обновлять автоматом. А кому не нужно автоматом, пускай лезут и выключают это в настройках (каким-нибудь тестировщикам которые допустим должны тестировать под разными версиями).
khim
Можно хоть из мегафона кричать — это ничего не изменит, пользователь всё равно найдёт кнопку, которая позволит отложить обновление и пойдёт пялиться на котиков.
TheRabbitFlash
После фразы «внимание! в целях Вашей безопасности...» пользователь отвалится, ибо так пишут установщики вирусов (слова знакомого пенсионера веб-серфера).
norlin
Сижу на beta channel – обновления чуть ли не каждый день прилетают.
ls1
быть бета-тестером и получать регулярно секьюрити-фиксы это малость не одно и то же
norlin
Тем не менее, апдейты из стабильного канала должны прилетать точно так же, только реже.
ls1
Ну да, и прилетают, о том и речь. Бета-тестером становиться для этого вовсе не обязательно.
norlin
Я неудачно сформулировал мой первый коммент. Отвечал на это:
Просто хотел показать, что ФФ очень даже активно напоминает об уведомлениях.Denai
Единственный вариант когда мне не приходят обновления автоматом — когда браузер днями открытый висит, но в этом случае всё равно рано или поздно вылезает уведомление мол надо бы уже перезапуститься для обновления
m08pvv
Маленькое всплывающее окошко с фразой «Доступна версия 39.0.3» без каких-либо пояснений, что там секьюрити фиксы — это не то, что ожидает увидеть человек в случае секьюрити фиксов баги, которая эксплуатируется злоумышленниками.
norlin
Выше уже озвучили мою точку зрения. :)