neprihlásený Sobota, 27. apríla 2024, dnes má meniny Jaroslav
Hacker kradol chyby vo Firefoxe priamo Mozille

Značky: FirefoxbezpečnosťMozilla

DSL.sk, 5.9.2015


Zatiaľ neidentifikovaný útočník získal prístup k databáze spoločnosti Mozilla s bezpečnostnými chybami v prehliadači Firefox a tieto následne využil na útok proti užívateľom Firefoxu.

Spoločnosť Mozilla to oznámila v noci na dnes.

Mozilla spravuje nájdené chyby a manažuje proces ich opráv cez svoj systém Bugzilla. Časť informácií v Bugzille je verejných, časť vrátane informácií o ešte neopravených chybách a detailných informácií o chybách umožňujúcich uskutočniť útoky je prístupných len privilegovaným užívateľom z Mozilly a prípadne napríklad ohlasovateľovi danej chyby.

Neznámy útočník ale získal prístupové údaje k jednému privilegovanému účtu v Bugzille. Podľa spoločnosti sa mu to podarilo získaním hesla k privilegovanému účtu, ktoré užívateľ daného účtu použil aj na inej webovej stránke. Tá ale bola hacknutá a útočník tak heslo získal.

Prístup do Bugzilly mal minimálne od septembra 2014, pričom existujú indície o prístupe už od septembra 2013.

Za obdobie prístupu sa dostal k informáciám o celkom 185 zatiaľ nezverejnených chybách. 110 bolo nezverejnených z iných dôvodov ako bezpečnosť. Až 53 bolo ale vážnych bezpečnostných chýb.

Z nich 43 bolo v čase získania informácií útočníkom už opravených v najnovšej verzii Firefoxu. K zostávajúcim desiatim chybám získal prístup ešte pred ich opravením, pričom dve boli následne opravené do 7 dní, päť od 7 do 36 dní a zvyšné tri za 131, 157 a 335 dní po tom, ako k nim útočník získal prístup.

Mozilla v oznámení nevysvetľuje, prečo zostali tri vážne bezpečnostné chyby neopravené minimálne 131 až 335 dní od ich nahlásenia.

Podľa Mozilly za augustovým útokom umožňujúcim cez Firefox získavať súbory z disku užívateľov bol práve útočník, ktorý získal informácie zo systému Bugzilla. Mozilla nemá žiadne "indície, že zneužíval aj ostatné chyby". Ak by ale samozrejme chyby boli zneužívané pri cielených útokoch na jednotlivcov a nie masovo, Mozilla by ich zneužívanie zrejme nemusela zachytiť.

Kedy spoločnosť presne zistila prístup útočníka nie je známe, nové verzie Firefoxu 40.0.3 a ESR 38.2.1 vydané 27. augusta ale opravujú všetky chyby získané útočníkom.

V reakcii na incident Mozilla výrazne sprísnila prístup do systému Bugzilla. Znížila počet privilegovaných užívateľov, zaviedla limity na ich práva a zaviedla im povinne dvojfaktorové prihlasovanie.


      Zdieľaj na Twitteri



Najnovšie články:

České železnice idú testovať WiFi vo vlakoch cez satelitný Starlink
V bezplatnom DVB-T bude počas MS v hokeji aj Joj Šport
NASA komunikovala laserom na stovky miliónov km rýchlosťou 25 Mbps
Let vesmírneho Boeingu by sa už mal uskutočniť, o menej ako dva týždne
Vydané Ubuntu 24.04 s dlhou podporou
Uvedený notebook používajúci nový formát menších pamäťových modulov CAMM2
Nová verzia Windows 11 bude vyžadovať CPU s podporou ďalších inštrukcií, nepobeží na starších CPU
Google opäť odložil vypnutie cookies tretích strán v Chrome
HDD zdražia, Western Digital a Seagate to už oznámili veľkým zákazníkom
Po oprave zariadení v EÚ sa predĺži záruka a výrobcovia budú povinní opravovať aj po záruke


Diskusia:
                               
 

..Tak to vychytal... dobre on
Odpovedať Známka: 0.5 Hodnotiť:
 

tak to nevychytal, zle on
Odpovedať Známka: 2.6 Hodnotiť:
 

..Tak to vychytal... zle on
Odpovedať Známka: 1.1 Hodnotiť:
 

zle vychytal kozacik vcera
Odpovedať Známka: 2.7 Hodnotiť:
 

kozacik je neni dubacik...
Odpovedať Známka: -5.0 Hodnotiť:
 

tak je, ci neni?
Odpovedať Hodnotiť:
 

mozilla je dead, uz to tam vyvijaju transgender feministky s neonovymi vlasmi a piercingom v nose.
Odpovedať Známka: -3.6 Hodnotiť:
 

loooool si zabil :D taku zamestnankynu podla tvojho opisu som videl pracovat v googli :D
Odpovedať Známka: 6.0 Hodnotiť:
 

Transgender feministka s neonovymi vlasmi a piercingom v nose?
Odpovedať Známka: 8.7 Hodnotiť:
 

Transgender feministka s piercingovymi vlasmi a neonom v nose...
Odpovedať Známka: 9.4 Hodnotiť:
 

Transneon genderistka s vlasmi v piercingovovom nose...
Odpovedať Známka: -1.1 Hodnotiť:
 

Genderpierce neonistka s vlasmi v nose
Odpovedať Známka: 3.3 Hodnotiť:
 

Greenpeace gymnastka s nosom vo vlasoch
Odpovedať Známka: 7.5 Hodnotiť:
 

ale no, uz trocha vybocujete z temy a nie je to take zaujimave...vratme sa k teme a venujme sa Transgender feministke s piercingovymi vlasmi a neonom v nose...
Odpovedať Známka: 10.0 Hodnotiť:
 

A prepichnutým uchom napríklad 2kg činkou...
Odpovedať Hodnotiť:
 

Damy a pani - vyvojarka mozilly :D ----> https://tinyurl.com/qj3pl4f
Odpovedať Známka: 7.1 Hodnotiť:
 

Ďakujeme :)

Odpovedať Hodnotiť:
 

Mal som kolegynu co bola kolega ked som prisiel do firmy. V pohode baba/chlap!
Odpovedať Známka: 8.3 Hodnotiť:
 

loooool si zabil :D taku zamestnankynu podla tvojho opisu som videl pracovat v googli :D
Odpovedať Hodnotiť:

Pridať komentár