neprihlásený Sobota, 23. novembra 2024, dnes má meniny Klement
Hacker kradol chyby vo Firefoxe priamo Mozille

Značky: FirefoxbezpečnosťMozilla

DSL.sk, 5.9.2015


Zatiaľ neidentifikovaný útočník získal prístup k databáze spoločnosti Mozilla s bezpečnostnými chybami v prehliadači Firefox a tieto následne využil na útok proti užívateľom Firefoxu.

Spoločnosť Mozilla to oznámila v noci na dnes.

Mozilla spravuje nájdené chyby a manažuje proces ich opráv cez svoj systém Bugzilla. Časť informácií v Bugzille je verejných, časť vrátane informácií o ešte neopravených chybách a detailných informácií o chybách umožňujúcich uskutočniť útoky je prístupných len privilegovaným užívateľom z Mozilly a prípadne napríklad ohlasovateľovi danej chyby.

Neznámy útočník ale získal prístupové údaje k jednému privilegovanému účtu v Bugzille. Podľa spoločnosti sa mu to podarilo získaním hesla k privilegovanému účtu, ktoré užívateľ daného účtu použil aj na inej webovej stránke. Tá ale bola hacknutá a útočník tak heslo získal.

Prístup do Bugzilly mal minimálne od septembra 2014, pričom existujú indície o prístupe už od septembra 2013.

Za obdobie prístupu sa dostal k informáciám o celkom 185 zatiaľ nezverejnených chybách. 110 bolo nezverejnených z iných dôvodov ako bezpečnosť. Až 53 bolo ale vážnych bezpečnostných chýb.

Z nich 43 bolo v čase získania informácií útočníkom už opravených v najnovšej verzii Firefoxu. K zostávajúcim desiatim chybám získal prístup ešte pred ich opravením, pričom dve boli následne opravené do 7 dní, päť od 7 do 36 dní a zvyšné tri za 131, 157 a 335 dní po tom, ako k nim útočník získal prístup.

Mozilla v oznámení nevysvetľuje, prečo zostali tri vážne bezpečnostné chyby neopravené minimálne 131 až 335 dní od ich nahlásenia.

Podľa Mozilly za augustovým útokom umožňujúcim cez Firefox získavať súbory z disku užívateľov bol práve útočník, ktorý získal informácie zo systému Bugzilla. Mozilla nemá žiadne "indície, že zneužíval aj ostatné chyby". Ak by ale samozrejme chyby boli zneužívané pri cielených útokoch na jednotlivcov a nie masovo, Mozilla by ich zneužívanie zrejme nemusela zachytiť.

Kedy spoločnosť presne zistila prístup útočníka nie je známe, nové verzie Firefoxu 40.0.3 a ESR 38.2.1 vydané 27. augusta ale opravujú všetky chyby získané útočníkom.

V reakcii na incident Mozilla výrazne sprísnila prístup do systému Bugzilla. Znížila počet privilegovaných užívateľov, zaviedla limity na ich práva a zaviedla im povinne dvojfaktorové prihlasovanie.


      Zdieľaj na Twitteri



Najnovšie články:

Protimonopolný úrad začal prešetrovať, prečo v SR nie sú skutoční virtuálni mobilní operátori
Nový trailer filmu Minecraft
Linux v ďalšej verzii vyradí súborový systém Reiser
Odštartovaná výroba flash pamäte s 321 vrstvami
Apple má prvýkrát použiť vlastný 5G modem v iPhone v marci
Linux dostáva podporu veľkokapacitných pamäťových SDUC kariet
USA požadujú, aby Google predal Chrome a potenciálne aj Android
ISS zvýšila orbitu, aby sa vyhla troskám zo satelitu
Vzniknú fyzické zábavné tematické Minecraft parky
Qualcomm chystá Snapdragon CPU pre lacnejšie PC, majú začínať na 600 dolárov


Diskusia:
                               
 

..Tak to vychytal... dobre on
Odpovedať Známka: 0.5 Hodnotiť:
 

tak to nevychytal, zle on
Odpovedať Známka: 2.6 Hodnotiť:
 

..Tak to vychytal... zle on
Odpovedať Známka: 1.1 Hodnotiť:
 

zle vychytal kozacik vcera
Odpovedať Známka: 2.7 Hodnotiť:
 

kozacik je neni dubacik...
Odpovedať Známka: -5.0 Hodnotiť:
 

tak je, ci neni?
Odpovedať Hodnotiť:
 

mozilla je dead, uz to tam vyvijaju transgender feministky s neonovymi vlasmi a piercingom v nose.
Odpovedať Známka: -3.6 Hodnotiť:
 

loooool si zabil :D taku zamestnankynu podla tvojho opisu som videl pracovat v googli :D
Odpovedať Známka: 6.0 Hodnotiť:
 

Transgender feministka s neonovymi vlasmi a piercingom v nose?
Odpovedať Známka: 8.7 Hodnotiť:
 

Transgender feministka s piercingovymi vlasmi a neonom v nose...
Odpovedať Známka: 9.4 Hodnotiť:
 

Transneon genderistka s vlasmi v piercingovovom nose...
Odpovedať Známka: -1.1 Hodnotiť:
 

Genderpierce neonistka s vlasmi v nose
Odpovedať Známka: 3.3 Hodnotiť:
 

Greenpeace gymnastka s nosom vo vlasoch
Odpovedať Známka: 7.5 Hodnotiť:
 

ale no, uz trocha vybocujete z temy a nie je to take zaujimave...vratme sa k teme a venujme sa Transgender feministke s piercingovymi vlasmi a neonom v nose...
Odpovedať Známka: 10.0 Hodnotiť:
 

A prepichnutým uchom napríklad 2kg činkou...
Odpovedať Hodnotiť:
 

Damy a pani - vyvojarka mozilly :D ----> https://tinyurl.com/qj3pl4f
Odpovedať Známka: 7.1 Hodnotiť:
 

Ďakujeme :)

Odpovedať Hodnotiť:
 

Mal som kolegynu co bola kolega ked som prisiel do firmy. V pohode baba/chlap!
Odpovedať Známka: 8.3 Hodnotiť:
 

loooool si zabil :D taku zamestnankynu podla tvojho opisu som videl pracovat v googli :D
Odpovedať Hodnotiť:

Pridať komentár