neprihlásený Sobota, 11. mája 2024, dnes má meniny Blažena
Hacker kradol chyby vo Firefoxe priamo Mozille

Značky: FirefoxbezpečnosťMozilla

DSL.sk, 5.9.2015


Zatiaľ neidentifikovaný útočník získal prístup k databáze spoločnosti Mozilla s bezpečnostnými chybami v prehliadači Firefox a tieto následne využil na útok proti užívateľom Firefoxu.

Spoločnosť Mozilla to oznámila v noci na dnes.

Mozilla spravuje nájdené chyby a manažuje proces ich opráv cez svoj systém Bugzilla. Časť informácií v Bugzille je verejných, časť vrátane informácií o ešte neopravených chybách a detailných informácií o chybách umožňujúcich uskutočniť útoky je prístupných len privilegovaným užívateľom z Mozilly a prípadne napríklad ohlasovateľovi danej chyby.

Neznámy útočník ale získal prístupové údaje k jednému privilegovanému účtu v Bugzille. Podľa spoločnosti sa mu to podarilo získaním hesla k privilegovanému účtu, ktoré užívateľ daného účtu použil aj na inej webovej stránke. Tá ale bola hacknutá a útočník tak heslo získal.

Prístup do Bugzilly mal minimálne od septembra 2014, pričom existujú indície o prístupe už od septembra 2013.

Za obdobie prístupu sa dostal k informáciám o celkom 185 zatiaľ nezverejnených chybách. 110 bolo nezverejnených z iných dôvodov ako bezpečnosť. Až 53 bolo ale vážnych bezpečnostných chýb.

Z nich 43 bolo v čase získania informácií útočníkom už opravených v najnovšej verzii Firefoxu. K zostávajúcim desiatim chybám získal prístup ešte pred ich opravením, pričom dve boli následne opravené do 7 dní, päť od 7 do 36 dní a zvyšné tri za 131, 157 a 335 dní po tom, ako k nim útočník získal prístup.

Mozilla v oznámení nevysvetľuje, prečo zostali tri vážne bezpečnostné chyby neopravené minimálne 131 až 335 dní od ich nahlásenia.

Podľa Mozilly za augustovým útokom umožňujúcim cez Firefox získavať súbory z disku užívateľov bol práve útočník, ktorý získal informácie zo systému Bugzilla. Mozilla nemá žiadne "indície, že zneužíval aj ostatné chyby". Ak by ale samozrejme chyby boli zneužívané pri cielených útokoch na jednotlivcov a nie masovo, Mozilla by ich zneužívanie zrejme nemusela zachytiť.

Kedy spoločnosť presne zistila prístup útočníka nie je známe, nové verzie Firefoxu 40.0.3 a ESR 38.2.1 vydané 27. augusta ale opravujú všetky chyby získané útočníkom.

V reakcii na incident Mozilla výrazne sprísnila prístup do systému Bugzilla. Znížila počet privilegovaných užívateľov, zaviedla limity na ich práva a zaviedla im povinne dvojfaktorové prihlasovanie.


      Zdieľaj na Twitteri



Najnovšie články:

Zem zasiahli najsilnejšie geomagnetické búrky za 20 rokov, postihli aj GPS a Starlink
Telekom sa snaží znížiť oneskorenie pri vysielaní hokeja v Magiu, spustil špeciálny kanál
Nvidia s veľkým náskokom najväčším tvorcom čipov nevyrábajúcim čipy
Android zrejme začne čoskoro lokalizovať nepripojené a vypnuté smartfóny aj v Európe
4ka spustila 5G sieť vo viacerých mestách
AMD výraznejšie zvýšila podiel v CPU pre desktopy
K dispozícii nová Fedora 40 pre Macy s ARM procesormi
Detailný pohľad na nový formát menších pamäťových modulov CAMM2
Vesmírny Boeing poletí najskôr o viac ako týždeň
Odštartoval ďalší sci-fi seriál od Apple


Diskusia:
                               
 

..Tak to vychytal... dobre on
Odpovedať Známka: 0.5 Hodnotiť:
 

tak to nevychytal, zle on
Odpovedať Známka: 2.6 Hodnotiť:
 

..Tak to vychytal... zle on
Odpovedať Známka: 1.1 Hodnotiť:
 

zle vychytal kozacik vcera
Odpovedať Známka: 2.7 Hodnotiť:
 

kozacik je neni dubacik...
Odpovedať Známka: -5.0 Hodnotiť:
 

tak je, ci neni?
Odpovedať Hodnotiť:
 

mozilla je dead, uz to tam vyvijaju transgender feministky s neonovymi vlasmi a piercingom v nose.
Odpovedať Známka: -3.6 Hodnotiť:
 

loooool si zabil :D taku zamestnankynu podla tvojho opisu som videl pracovat v googli :D
Odpovedať Známka: 6.0 Hodnotiť:
 

Transgender feministka s neonovymi vlasmi a piercingom v nose?
Odpovedať Známka: 8.7 Hodnotiť:
 

Transgender feministka s piercingovymi vlasmi a neonom v nose...
Odpovedať Známka: 9.4 Hodnotiť:
 

Transneon genderistka s vlasmi v piercingovovom nose...
Odpovedať Známka: -1.1 Hodnotiť:
 

Genderpierce neonistka s vlasmi v nose
Odpovedať Známka: 3.3 Hodnotiť:
 

Greenpeace gymnastka s nosom vo vlasoch
Odpovedať Známka: 7.5 Hodnotiť:
 

ale no, uz trocha vybocujete z temy a nie je to take zaujimave...vratme sa k teme a venujme sa Transgender feministke s piercingovymi vlasmi a neonom v nose...
Odpovedať Známka: 10.0 Hodnotiť:
 

A prepichnutým uchom napríklad 2kg činkou...
Odpovedať Hodnotiť:
 

Damy a pani - vyvojarka mozilly :D ----> https://tinyurl.com/qj3pl4f
Odpovedať Známka: 7.1 Hodnotiť:
 

Ďakujeme :)

Odpovedať Hodnotiť:
 

Mal som kolegynu co bola kolega ked som prisiel do firmy. V pohode baba/chlap!
Odpovedať Známka: 8.3 Hodnotiť:
 

loooool si zabil :D taku zamestnankynu podla tvojho opisu som videl pracovat v googli :D
Odpovedať Hodnotiť:

Pridať komentár