neprihlásený Sobota, 19. apríla 2025, dnes má meniny Jela
Hacker kradol chyby vo Firefoxe priamo Mozille

Značky: FirefoxbezpečnosťMozilla

DSL.sk, 5.9.2015


Zatiaľ neidentifikovaný útočník získal prístup k databáze spoločnosti Mozilla s bezpečnostnými chybami v prehliadači Firefox a tieto následne využil na útok proti užívateľom Firefoxu.

Spoločnosť Mozilla to oznámila v noci na dnes.

Mozilla spravuje nájdené chyby a manažuje proces ich opráv cez svoj systém Bugzilla. Časť informácií v Bugzille je verejných, časť vrátane informácií o ešte neopravených chybách a detailných informácií o chybách umožňujúcich uskutočniť útoky je prístupných len privilegovaným užívateľom z Mozilly a prípadne napríklad ohlasovateľovi danej chyby.

Neznámy útočník ale získal prístupové údaje k jednému privilegovanému účtu v Bugzille. Podľa spoločnosti sa mu to podarilo získaním hesla k privilegovanému účtu, ktoré užívateľ daného účtu použil aj na inej webovej stránke. Tá ale bola hacknutá a útočník tak heslo získal.

Prístup do Bugzilly mal minimálne od septembra 2014, pričom existujú indície o prístupe už od septembra 2013.

Za obdobie prístupu sa dostal k informáciám o celkom 185 zatiaľ nezverejnených chybách. 110 bolo nezverejnených z iných dôvodov ako bezpečnosť. Až 53 bolo ale vážnych bezpečnostných chýb.

Z nich 43 bolo v čase získania informácií útočníkom už opravených v najnovšej verzii Firefoxu. K zostávajúcim desiatim chybám získal prístup ešte pred ich opravením, pričom dve boli následne opravené do 7 dní, päť od 7 do 36 dní a zvyšné tri za 131, 157 a 335 dní po tom, ako k nim útočník získal prístup.

Mozilla v oznámení nevysvetľuje, prečo zostali tri vážne bezpečnostné chyby neopravené minimálne 131 až 335 dní od ich nahlásenia.

Podľa Mozilly za augustovým útokom umožňujúcim cez Firefox získavať súbory z disku užívateľov bol práve útočník, ktorý získal informácie zo systému Bugzilla. Mozilla nemá žiadne "indície, že zneužíval aj ostatné chyby". Ak by ale samozrejme chyby boli zneužívané pri cielených útokoch na jednotlivcov a nie masovo, Mozilla by ich zneužívanie zrejme nemusela zachytiť.

Kedy spoločnosť presne zistila prístup útočníka nie je známe, nové verzie Firefoxu 40.0.3 a ESR 38.2.1 vydané 27. augusta ale opravujú všetky chyby získané útočníkom.

V reakcii na incident Mozilla výrazne sprísnila prístup do systému Bugzilla. Znížila počet privilegovaných užívateľov, zaviedla limity na ich práva a zaviedla im povinne dvojfaktorové prihlasovanie.


      Zdieľaj na Twitteri



Najnovšie články:

Pripravuje sa ďalší Star Wars film, s Ryanom Goslingom
Používanie HDD má oveľa menšie emisie ako SSD, tvrdí Seagate
Vydané Ubuntu 25.04, s oficiálnou verziou aj pre ARM notebooky
Intel predáva polovicu výrobcu FPGA čipov Altera
Astronómovia tvrdia, že objavili možné znaky života na inej planéte
Digitálnym rádiom sa v Česku začali vysielať tri významné komerčné stanice
Sonda Lucy sa tento týždeň priblíži k asteroidu
Musk sľubuje, že Tesla príde sama k zákazníkovi domov tento rok
Vydaná Fedora 42
Druhá generácia Snapdragon X pre PC má mať o cca 20% vyšší výkon


Diskusia:
                               
 

..Tak to vychytal... dobre on
Odpovedať Známka: 0.5 Hodnotiť:
 

tak to nevychytal, zle on
Odpovedať Známka: 2.6 Hodnotiť:
 

..Tak to vychytal... zle on
Odpovedať Známka: 1.1 Hodnotiť:
 

zle vychytal kozacik vcera
Odpovedať Známka: 2.7 Hodnotiť:
 

kozacik je neni dubacik...
Odpovedať Známka: -5.0 Hodnotiť:
 

tak je, ci neni?
Odpovedať Hodnotiť:
 

mozilla je dead, uz to tam vyvijaju transgender feministky s neonovymi vlasmi a piercingom v nose.
Odpovedať Známka: -3.6 Hodnotiť:
 

loooool si zabil :D taku zamestnankynu podla tvojho opisu som videl pracovat v googli :D
Odpovedať Známka: 6.0 Hodnotiť:
 

Transgender feministka s neonovymi vlasmi a piercingom v nose?
Odpovedať Známka: 8.7 Hodnotiť:
 

Transgender feministka s piercingovymi vlasmi a neonom v nose...
Odpovedať Známka: 9.4 Hodnotiť:
 

Transneon genderistka s vlasmi v piercingovovom nose...
Odpovedať Známka: -1.1 Hodnotiť:
 

Genderpierce neonistka s vlasmi v nose
Odpovedať Známka: 3.3 Hodnotiť:
 

Greenpeace gymnastka s nosom vo vlasoch
Odpovedať Známka: 7.5 Hodnotiť:
 

ale no, uz trocha vybocujete z temy a nie je to take zaujimave...vratme sa k teme a venujme sa Transgender feministke s piercingovymi vlasmi a neonom v nose...
Odpovedať Známka: 10.0 Hodnotiť:
 

A prepichnutým uchom napríklad 2kg činkou...
Odpovedať Hodnotiť:
 

Damy a pani - vyvojarka mozilly :D ----> https://tinyurl.com/qj3pl4f
Odpovedať Známka: 7.1 Hodnotiť:
 

Ďakujeme :)

Odpovedať Hodnotiť:
 

Mal som kolegynu co bola kolega ked som prisiel do firmy. V pohode baba/chlap!
Odpovedať Známka: 8.3 Hodnotiť:
 

loooool si zabil :D taku zamestnankynu podla tvojho opisu som videl pracovat v googli :D
Odpovedať Hodnotiť:

Pridať komentár