The OpenNET Project / Index page

[ новости /+++ | форум | wiki | теги | ]

Уязвимости в сервисе Pocket, поддержка которого недавно добавлена в Firefox

19.08.2015 23:49

Проведя поверхностный анализ защищённости службы Pocket, исследователь выявил серию серьёзных уязвимостей, демонстрирующих халатное отношение разработчиков к защите данных пользователей и показывающих, что при разработке не уделялось должного внимания безопасности. В частности, через манипуляцию с URL "file://" оказалось возможным получить содержимое системных файлов из серверных окружений Amazon EC2, которые используются для обеспечения работы Pocket.

Проблема была обнаружена после попытки отложить в Pocket ссылку "http://127.0.0.1/server-status", что привело к появлению на другом синхронизированном устройстве содержимого страницы со статистикой работы сервера. Кроме того, был продемонстрирован URL, добавление которого в очередь Pocket приводит к редиректу на "file:///etc/passwd" и позволяет получить содержимое файла /etc/passwd серверов Pocket. Этим методом можно получить доступ для чтения других файлов с сервера, например, SSH-ключей. Более того, проверка параметров текущего процесса через получение содержимого /proc/self/status показала, что выполняющий запрос процесс выполняется с правами root, что даёт возможность получить полный контроль над сервером.

Проблемы с Pocket заслуживают внимания в силу интеграции поддержки данной службы непосредственно в Firefox. Начиная с версии 38.0.5 в Firefox были встроены средства обращения к службе Pocket, которая позволяет отложить страницы, чтобы вернуться к ним когда появится время, в том числе с других устройств. Данное нововведение вызвало неоднозначную реакцию в сообществе и требования исключить поддержку Pocket из основного состава Firefox, ограничив возможность работы с ним как с внешним дополнением. Главным образом, недовольство связано с тем, что Pocket является проприетарной разработкой и его встраивание в Firefox воспринимается как продвижение одного из сторонних коммерческих проектов, пренебрежение персональными данными пользователей и навязывание лишней функциональности, востребованной лишь небольшой категорией пользователей.

Выявленные уязвимости лишний раз указали на то, что проприетарным службам, реализация которых не может быть проконтролирована сообществом, не следует слепо доверять данные пользователей. Информация об уязвимости опубликована после устранения проблемы на стороне Pocket, тем не менее, выявленные проблемы красноречиво говорят об уровне защиты данного сервиса.

Дополнение: Судя по странице с информацией о порядке уведомления администрации Pocket об уязвимостях, в 2015 году поступило 42 уведомления о проблемах с безопасностью в Pocket, в 2014 - 63 уведомления, в 2013 - 53.

  1. Главная ссылка к новости (https://www.gnu.gl/blog/Posts/...)
  2. OpenNews: Релиз Firefox 38.0.5 с режимом читателя и поддержкой сервиса Pocket
Лицензия: CC-BY
Тип: Проблемы безопасности
Ключевые слова: pocket, firefox
При перепечатке указание ссылки на opennet.ru обязательно
Обсуждение (101) Ajax | 1 уровень | Линейный | Раскрыть всё | RSS
  • 1.1, rob pike (?), 01:24, 20/08/2015 [ответить] [﹢﹢﹢] [ · · · ]  
  • +23 +/
    ЧТД.
     
     
  • 2.3, Анончег (?), 02:27, 20/08/2015 [^] [^^] [^^^] [ответить]  
  • +7 +/
    > Попытавшись сохранить страницу, при попытке открытия которой выдаётся редирект на URL "file:///etc/passwd" удалось получить содержимое файла /etc/passwd и использовать подобный метод для чтения других файлов с сервера, например, закрытых SSH-ключей текущего пользователя.

    А что все так возбудились?
    Может быть кому-то как раз эта информация нужна по работе.

     
     
  • 3.4, slavius (?), 02:31, 20/08/2015 [^] [^^] [^^^] [ответить]  
  • +2 +/
    по работе хакером?)) или по работе в анб? ну и фсб будет радо))
     
  • 3.8, SCIF (ok), 04:12, 20/08/2015 [^] [^^] [^^^] [ответить]  
  • +8 +/
    Прямо через день в браузере, то ключи от ссх, то /etc/passwd смотрю. Удобно ведь!
     
     
  • 4.52, Анончег (?), 14:25, 20/08/2015 [^] [^^] [^^^] [ответить]  
  • +1 +/
    > Прямо через день в браузере, то ключи от ссх, то /etc/passwd смотрю.
    > Удобно ведь!

    Вот видишь, значит не зря люди старались!

     
  • 3.24, Аноним (-), 09:37, 20/08/2015 [^] [^^] [^^^] [ответить]  
  • –2 +/
    > А что все так возбудились?

    Наверное, то что АНБ^W группа "equation" пользуясь случаем уже скорее всего задампило эти сервера и унесло все что можно было унести. Да и остальные наверное времени даром не теряли - дармовые ресурсы и информация для дата-майнинга всегда в цене.

    > Может быть кому-то как раз эта информация нужна по работе.

    Ну да, хакерам и любителям дата майнинга :)

     

  • 1.2, Crazy Alex (ok), 01:57, 20/08/2015 [ответить] [﹢﹢﹢] [ · · · ]  
  • +9 +/
    Ярко светится идиотизм мозиллы...
     
     
  • 2.25, Аноним (-), 09:39, 20/08/2015 [^] [^^] [^^^] [ответить]  
  • +4 +/
    > Ярко светится идиотизм мозиллы...

    Так они понабрали там каких-то виндовых скриптокидозников вместо разработчиков. А маркетинг победил здравый смысл. Неужели кто-то еще не понял что маркетоидам мозиллы просто хочется денег. Поперла беспринципная монетизация прожЕкта любой ценой.

     
     
  • 3.36, Аноним (-), 11:29, 20/08/2015 [^] [^^] [^^^] [ответить]  
  • –2 +/
    > Так они понабрали там каких-то виндовых скриптокидозников вместо разработчиков. А маркетинг

    Разработчики мозилы к Pocket не имеют никакого отношения. Это сторонний сервис по типу яндекс. Мозилла просто добавила интеграция(кнопку) в файрфокс.


     
     
  • 4.43, Crazy Alex (ok), 13:25, 20/08/2015 [^] [^^] [^^^] [ответить]  
  • +4 +/
    А то, что надо хоть какой-то аудит провести прежде чем своей репутацией рисковать - так сложно для понимания?
     
     
  • 5.78, Аноним (-), 06:54, 21/08/2015 [^] [^^] [^^^] [ответить]  
  • +/
    > А то, что надо хоть какой-то аудит провести прежде чем своей репутацией
    > рисковать - так сложно для понимания?

    Ну так маркетологи же. А они знают что бабло побеждает зло. Они сейчас выжмут бренд и, уволившись, с чистой совестью пойдут устраиваться в новую компанию. Где платят больше, а шатдаун бизнеса еще не маячит на горизонте.

     
  • 4.47, arisu (ok), 13:42, 20/08/2015 [^] [^^] [^^^] [ответить]  
  • +1 +/
    > Разработчики мозилы к Pocket не имеют никакого отношения. Это сторонний сервис по
    > типу яндекс. Мозилла просто добавила интеграция(кнопку) в файрфокс.

    ага. добавили под дулами автоматов, не иначе. а почему не мой сервис «pupkinkarman»? может, всё‐таки, деньги, а?

     
     
  • 5.69, VEG (ok), 22:10, 20/08/2015 [^] [^^] [^^^] [ответить]  
  • +/
    Говорите так, будто это что-то плохое. Ну очевидно, что деньги. Надо же где-то Mozilla искать спонсоров.
     
     
  • 6.79, Аноним (-), 06:58, 21/08/2015 [^] [^^] [^^^] [ответить]  
  • +/
    > Говорите так, будто это что-то плохое. Ну очевидно, что деньги. Надо же
    > где-то Mozilla искать спонсоров.

    Знаешь, на проституток всегда смотрят как-то косо. Раньше мозилла была командой инженеров. И им почему-то не требовались деньги в таком количестве и не надо было кидать пользователей. А потом, когда пришли маркетологи и создали мозилла корп - им видимо стало не хватать на яхты и виллы у топов. Поэтому про битье себя пяткой в грудь как некоммерческого фонда они забыли и скатились в откровенное вымогательство. Впрочем, т.к. их аудитория любила мозиллу совсем не за это - они уже пролюбили примерно половину юзерей. А если дальше так пойдет - через 5-10 лет это будет опера номер два.

     
     
  • 7.90, soarin (ok), 08:15, 21/08/2015 [^] [^^] [^^^] [ответить]  
  • +/
    так раньше у них крыша была чисто гугляндская, ну и хромиума не было. щас ситуация для них сложнее
     
     
  • 8.98, arisu (ok), 13:27, 21/08/2015 [^] [^^] [^^^] [ответить]  
  • +/
    конечно, сложнее надо ещё толпу дармоедов кормить а дармоеды на макаронах и со... текст свёрнут, показать
     
     
  • 9.106, soarin (ok), 17:05, 21/08/2015 [^] [^^] [^^^] [ответить]  
  • +/
    правильно, ибо ftp вообще не нужен - 2015-ый год на дворе... текст свёрнут, показать
     
     
  • 10.109, scorry (ok), 19:55, 23/08/2015 [^] [^^] [^^^] [ответить]  
  • +/
    Ты в зеркало-то смотрел с утра Сам-то ты нужен в 2015, а ... текст свёрнут, показать
     
  • 5.74, count0krsk (ok), 06:34, 21/08/2015 [^] [^^] [^^^] [ответить]  
  • +/
    Ну ладно-ладно, им просто забашляли. Этож капитализм, за нужную сумму даже директор гугля тебе пятки оближет ))
     
  • 5.108, scorry (ok), 19:47, 23/08/2015 [^] [^^] [^^^] [ответить]  
  • +/
    >> Разработчики мозилы к Pocket не имеют никакого отношения. Это сторонний сервис по
    >> типу яндекс. Мозилла просто добавила интеграция(кнопку) в файрфокс.
    > ага. добавили под дулами автоматов, не иначе. а почему не мой сервис
    > «pupkinkarman»? может, всё‐таки, деньги, а?

    Конечно же, с одной стороны — деньги.
    А с другой стороны — отсутствие вменяемой опенсорсной альтернативы. Автор wallabag'а, например, на запрос фичи сохранения полной версии страницы, без кастрации её посредством readability, заявил, что типа это уничтожает саму идею программы. Ну вот такое. А я на пхп не пишу, чтобы в сорцы того же валлабэга лезть.

     
     
  • 6.110, arisu (ok), 20:59, 23/08/2015 [^] [^^] [^^^] [ответить]  
  • +/
    > А с другой стороны — отсутствие вменяемой опенсорсной альтернативы.

    чему? с какого испугу место этих всех примочек — в браузере, а не на AMO? Firefox всегда был весёлым конструктором: кости, жир, изолента — остальное на AMO. в этом и была его уберфича. всё‐таки разница между «эта фигня отключена… наверное, но всё равно торчит» и «да не собираюсь я её ставить, и потому её нет вообще» — огромная. а сделать расширениями пока ещё можно всё, они ничем не отличаются по возможностям от того, что «в коробке» поставляется.

     
     
  • 7.111, scorry (ok), 00:04, 24/08/2015 [^] [^^] [^^^] [ответить]  
  • +/
    >> А с другой стороны — отсутствие вменяемой опенсорсной альтернативы.
    > чему? с какого испугу место этих всех примочек — в браузере, а
    > не на AMO? Firefox всегда был весёлым конструктором: кости, жир, изолента
    > — остальное на AMO. в этом и была его уберфича. всё‐таки
    > разница между «эта фигня отключена… наверное, но всё равно торчит» и
    > «да не собираюсь я её ставить, и потому её нет вообще»
    > — огромная. а сделать расширениями пока ещё можно всё, они ничем
    > не отличаются по возможностям от того, что «в коробке» поставляется.

    Да я не про файрфокс же писал, а про расширение для сохранения страниц. Про отсутствие опенсорсной альтернативы именно покету.

     
     
  • 8.112, arisu (ok), 00:27, 24/08/2015 [^] [^^] [^^^] [ответить]  
  • +/
    я понял, но на это же отвечать неинтересно 8230 ... текст свёрнут, показать
     
  • 4.77, Аноним (-), 06:52, 21/08/2015 [^] [^^] [^^^] [ответить]  
  • +/
    > Разработчики мозилы к Pocket не имеют никакого отношения.

    ...кроме того что засунули этот крап в свой браузер на видное место. Ну а раз впаривали это - пусть и предъявы за дырявость выкусывают.

    > Это сторонний сервис по типу яндекс. Мозилла просто добавила интеграция(кнопку) в файрфокс.

    Ну вот мозилла впаривала дырявый сервис на видном месте. Стало быть разработчики мозилы - ДЛБ!


     

  • 1.5, slavius (?), 02:33, 20/08/2015 [ответить] [﹢﹢﹢] [ · · · ]  
  • –4 +/
    как же хорошо что я фоксу запретил обновляться))
     
     
  • 2.6, Аноним (-), 02:52, 20/08/2015 [^] [^^] [^^^] [ответить]  
  • +7 +/
    browser.pocket.enabled;false в день премьеры выставил.
     
     
  • 3.26, Аноним (-), 09:40, 20/08/2015 [^] [^^] [^^^] [ответить]  
  • +3 +/
    > browser.pocket.enabled;false в день премьеры выставил.

    Попробуем угадать - какую г-няшку при следующем обновлении подложит мозилла корп? :) И да, сколько там уже мин наш сапер обезвредил? Хороший у мозиллы софт.

     
  • 3.34, slavius (?), 11:14, 20/08/2015 [^] [^^] [^^^] [ответить]  
  • –1 +/
    учитывая что у меня система режет все входящие соединения,  можно и покет включить и понаблюдать что он ценного передать хочет)) а заодно и дыры поискать. так для себя)) если уж они умудрились доступ к /etc/passwd открыть , мож еще че откроется?))
     
  • 3.42, rmh (?), 13:24, 20/08/2015 [^] [^^] [^^^] [ответить]  
  • +/
    Есть ли где-то спискок опций из about:config, которые нужно отключить для новых выпусков? А то я уже теряюсь в этом реестре.
     
     
  • 4.48, arisu (ok), 13:44, 20/08/2015 [^] [^^] [^^^] [ответить]  
  • –5 +/
    > Есть ли где-то спискок опций из about:config, которые нужно отключить для новых
    > выпусков? А то я уже теряюсь в этом реестре.

    а чем тебе хром не нравится? ff — это же такой недохром, кривой, косой и горбатый. и то, что из ff хотят сделать хром, мозиллой не скрывается. так возьми уже оригинал, зачем тебе эта недореплика?

     
     
  • 5.55, ъ (?), 14:41, 20/08/2015 [^] [^^] [^^^] [ответить]  
  • +/
    webgl на ati видяхах выключен не конфигами, а так скомпилировано. На лисе все работает - и текстуры и свет, в хроме-хромиуме и др. это пока не решенный кейс в листе разрабов. Хотя на интелах и нвидии работает. Это ограничение рынка... пусть используют api от ОС, а не свою ОС в браузер пихают, да так что AMD-ATI в пролете.
     
     
  • 6.80, Аноним (-), 07:02, 21/08/2015 [^] [^^] [^^^] [ответить]  
  • +/
    > и нвидии работает. Это ограничение рынка... пусть используют api от ОС,
    > а не свою ОС в браузер пихают, да так что AMD-ATI в пролете.

    Что ты там куришь? Гугль ни разу и не писал свой вариант GL, системный использует. И какой у тебя драйвер - проприетарный, опенсорсный, или чего? Судя по бухтению - он в блеклисте за глюкавость. И да, знаешь, вывешивать бажный драйвер ж..й в интернет, равно как и апи ОС через которые его можно завалить - удовольствие ниже среднего.

     
     
  • 7.102, ъ (?), 14:31, 21/08/2015 [^] [^^] [^^^] [ответить]  
  • +/
    > Судя по бухтению - он в блеклисте за глюкавость.

    Игры работают, стим работает, лиса работает... но нет, в хромиум webgl мы выключим и --ignore-gpu-blacklist проигнорируем.

     
  • 5.64, Аноним (-), 19:11, 20/08/2015 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Еще лучше опера под описание подходит.
     
     
  • 6.83, Аноним (-), 07:27, 21/08/2015 [^] [^^] [^^^] [ответить]  
  • +/
    > Еще лучше опера под описание подходит.

    Опера нынче - это такая шкурка к хромиуму. Да и вообще, вроде как опера продается. Компания, в смысле.

     
  • 5.70, VEG (ok), 22:10, 20/08/2015 [^] [^^] [^^^] [ответить]  
  • +/
    Chrome не такой гибкий. В нём нельзя серьёзно изменить интерфейс расширениями.
     
     
  • 6.81, Аноним (-), 07:03, 21/08/2015 [^] [^^] [^^^] [ответить]  
  • +1 +/
    > Chrome не такой гибкий. В нём нельзя серьёзно изменить интерфейс расширениями.

    Мозилла со своим австралопитекисом успешно над этим поработала. Впрочем, в новых версиях нельзя даже урл для страницы новой вкладки задать - очень "гибкий" интерфейс стал.

     
     
  • 7.101, ъ (?), 14:28, 21/08/2015 [^] [^^] [^^^] [ответить]  
  • +/
    >>в новых версиях нельзя даже урл для страницы новой вкладки задать

    Нельзя задать этот урл через расширения, что бы не подменяли твою новую вкладку на рекламный урл, руками все задается через settings. (Кроме чтения новостей про безопасность хорошо бы проверять, а так ли вы поняли что там поменяли).

     
     
  • 8.103, arisu (ok), 14:45, 21/08/2015 [^] [^^] [^^^] [ответить]  
  • +/
    а, то есть, поменять prefs js 8212 это теперь задача непосильная защита что ... текст свёрнут, показать
     
  • 4.50, анином (?), 13:58, 20/08/2015 [^] [^^] [^^^] [ответить]  
  • +/
    присоединяюсь к вопросу.
     
  • 3.45, Аноним (-), 13:33, 20/08/2015 [^] [^^] [^^^] [ответить]  
  • +/
    Забавно что mozilla пишет:
    browser.toolbarbuttons.introduced.pocket-button;true - установлено пользователем, но пользователь не ставил :)
     
     
  • 4.58, Аноним (-), 15:09, 20/08/2015 [^] [^^] [^^^] [ответить]  
  • +/
    > Забавно что mozilla пишет:
    > browser.toolbarbuttons.introduced.pocket-button;true - установлено пользователем,
    > но пользователь не ставил :)

    Это нормально. Это просто означает, что значение префы не дефолтное. По умолчанию оно очевидно false, при первом открытии показывается какой-нибудь хелп и её ставит в true, чтобы больше не вылезало. Если отключить покет, то скорее всего её тоже в true ставит на всякий случай. Не создавать же файл для таких мелочей, когда префу получить/изменить одной строкой в js можно.

     
  • 3.57, WiseLord (?), 14:49, 20/08/2015 [^] [^^] [^^^] [ответить]  
  • +/
    Увы, browser.pocket.enabled;false не заставляет исчезнуть пункт "Показать список Pocket" в меню "Закладки"
     
     
  • 4.72, paulus (ok), 04:25, 21/08/2015 [^] [^^] [^^^] [ответить]  
  • +1 +/
    убирает, но не всегда и сразу :)
     
  • 2.56, Аноним (-), 14:43, 20/08/2015 [^] [^^] [^^^] [ответить]  
  • +/
    Молодец, возьми с полки пирожок.
    https://blog.mozilla.org/security/2015/08/06/firefox-exploit-found-in-the-wild
     

  • 1.9, Аноним из Сибири (?), 04:40, 20/08/2015 [ответить] [﹢﹢﹢] [ · · · ]  
  • –3 +/
    apparmor решает проблему на 100%, но сам факт удручает конечно
     
     
  • 2.14, Аноним (-), 07:13, 20/08/2015 [^] [^^] [^^^] [ответить]  
  • +3 +/
    С чем решает? Или он сам собой на их серверах включится?
     
     
  • 3.19, Аноним (-), 08:40, 20/08/2015 [^] [^^] [^^^] [ответить]  
  • +12 +/
    Угоняешь ~/id_rsa Заходишь на их сервера, проводишь аудит безопасности, обновляешь софт, Ksplice, пачишь ядро в памяти, настраиваешь apparmor/selinux, ставишь suricata, загоняешь их веб сервер в контейнер. Profit.
    А то совсем пользователи обленились.
     
     
  • 4.21, Аноним (-), 08:41, 20/08/2015 [^] [^^] [^^^] [ответить]  
  • +3 +/
    >~/id_rsa

    ~/.ssh/id_rsa

     
  • 4.27, Аноним (-), 09:41, 20/08/2015 [^] [^^] [^^^] [ответить]  
  • +1 +/
    > А то совсем пользователи обленились.

    Да не боись, сейчас им NSA^W equation group еще и прошивки хардов заапдейтит своим самоходным программным обеспечением :)

     
  • 3.33, Аноним из Сибири (?), 11:00, 20/08/2015 [^] [^^] [^^^] [ответить]  
  • –4 +/
    во-первых, если на ваших серверах крутится самый новый firefox, уязвимости в pocket - далеко не самая серьёзная проблема.
    во-вторых, написать политику для apparmor можно даже при наличии умственной отсталости. если человек хочет безопасность и новый firefox - берёт и пишет, не вижу проблемы.
     
     
  • 4.35, Аноним (-), 11:25, 20/08/2015 [^] [^^] [^^^] [ответить]  
  • +5 +/
    На каких серверах какой firefox крутится? Вы пьяны шоле? Уязвимость в серверах backend-а pocketa. Никакая политика apparmor вам не поможет.
     
  • 4.46, Аноним (-), 13:35, 20/08/2015 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Напиши мне политику AppArmor чтоб она работала на сервере Pocket'а.
     
     
  • 5.75, count0krsk (ok), 06:40, 21/08/2015 [^] [^^] [^^^] [ответить]  
  • +/
    > Напиши мне политику AppArmor чтоб она работала на сервере Pocket'а.

    Гыгы. Так если сервера покета - ССЗБ, может и шут с ними? Написать в /etc/motd: "Здесь был opennet", и наслаждаться репортажем на NBC о том как русские хацкеры Амазон взломали )))

     
     
  • 6.82, Аноним (-), 07:17, 21/08/2015 [^] [^^] [^^^] [ответить]  
  • +/
    Ну ты то известный русский хацкер. Считающий что под DOS вирусов нет.
     

  • 1.10, samsan66 (?), 04:45, 20/08/2015 [ответить] [﹢﹢﹢] [ · · · ]  
  • –1 +/
    В ESR такого нет.
     
     
  • 2.54, Ivan (??), 14:34, 20/08/2015 [^] [^^] [^^^] [ответить]  
  • +3 +/
    Всему свое время. Когда-то в той тихой гавани и австралиса не было.
     

  • 1.15, Аноним (-), 07:52, 20/08/2015 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    В seamonkey такого нету.
     
  • 1.16, Аноним (-), 07:57, 20/08/2015 [ответить] [﹢﹢﹢] [ · · · ]  
  • +2 +/
    > анализ защищённости службы Pocket

    Нарушает  условия пользования службы Pocket. Встретимся в суде.

     
     
  • 2.17, Аноним (-), 07:58, 20/08/2015 [^] [^^] [^^^] [ответить]  
  • +/
    https://getpocket.com/tos
     
  • 2.20, llolik (ok), 08:41, 20/08/2015 [^] [^^] [^^^] [ответить]  
  • +6 +/
    Не в Oracle работаете часом? :)
     

  • 1.18, Аноним (-), 08:10, 20/08/2015 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    >Pocket does not provide monetary compensation for any identified or possible vulnerability.

    http://help.getpocket.com/customer/portal/articles/1225832-pocket-security-ov

    >Благодарим за найденные уязвимости в 2015 году!

    Edgar Boda-Majer (@edgarboda)
    Paulos Yibelo (@PaulosYibelo)
    ... еще 40 имен.

     
     
  • 2.28, Аноним (-), 09:43, 20/08/2015 [^] [^^] [^^^] [ответить]  
  • +/
    >>Pocket does not provide monetary compensation for any identified or possible vulnerability.

    Прозрачный намек хакерам на то что покет следует беспринципно гасить сплойтами, не рапортуя баги мозилле. Хе.


     
     
  • 3.29, Аноним (-), 09:49, 20/08/2015 [^] [^^] [^^^] [ответить]  
  • +4 +/
    Меня больше беспокоит, что в сервисе, который:
    1. Авторизует пользователя.
    2. Принимает список закладок в json
    3. Отдает список закладок в json
    находят 40 уязвимостей в год.
     
     
  • 4.32, Аноним (-), 10:59, 20/08/2015 [^] [^^] [^^^] [ответить]  
  • –1 +/
    > находят 40 уязвимостей в год.

    Ну так http://www.opennet.ru/openforum/vsluhforumID3/104284.html#25

     

  • 1.31, Аноним (-), 10:51, 20/08/2015 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Как будто кто-то этого не ожидал.
     
  • 1.37, Аноним (-), 11:39, 20/08/2015 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    "отложить в Pocket ссылку"... не сразу понял, что это.
     
     
  • 2.84, Аноним (-), 07:29, 21/08/2015 [^] [^^] [^^^] [ответить]  
  • +/
    > "отложить в Pocket ссылку"... не сразу понял, что это.

    Мозилла тонко намекает во что скатывается их браузер.

     
     
  • 3.107, клоун (?), 18:57, 21/08/2015 [^] [^^] [^^^] [ответить]  
  • +/
    В первых переводах офисных продуктов было не Копировать и Вставить, а Положить в карман и Взять из кармана чтобы пользователи понимали как это работает. Но прижилось ушлёпское Отрезать, Копировать которое не копирует, Вставить кому-то что-то.

    А Pocket переводится как раз как Карман.

     

  • 1.38, Аноним (-), 11:42, 20/08/2015 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Слава яицам эта дрянь отключается в конфигах, бесила эта кнопка не зря.
     
  • 1.39, ононим88 (?), 12:23, 20/08/2015 [ответить] [﹢﹢﹢] [ · · · ]  
  • –1 +/
    можно ли этот сервис как-то удалить из фокса? или посоветуйте сборку фокса без этого мусора. симанки и другие браузеры не предлагать.
     
     
  • 2.41, sasha (??), 12:43, 20/08/2015 [^] [^^] [^^^] [ответить]  
  • +2 +/
    > можно ли этот сервис как-то удалить из фокса? или посоветуйте сборку фокса
    > без этого мусора. симанки и другие браузеры не предлагать.

    Disable Hello, Pocket & Reader
    я вот это дополнение использую

     
     
  • 3.85, Аноним (-), 07:31, 21/08/2015 [^] [^^] [^^^] [ответить]  
  • +/
    Это дополнение на самом деле называется Pale Moon :)
     
  • 2.53, Аноним (-), 14:28, 20/08/2015 [^] [^^] [^^^] [ответить]  
  • +/
    https://www.reddit.com/r/firefox/comments/382b6u/remove_pocket_from_firefox/
     
  • 2.73, paulus (ok), 04:30, 21/08/2015 [^] [^^] [^^^] [ответить]  
  • –1 +/
    > посоветуйте сборку фокса без этого мусора.

    http://sourceforge.net/projects/lightfirefox/

     
     
  • 3.86, Аноним (-), 07:33, 21/08/2015 [^] [^^] [^^^] [ответить]  
  • +2 +/
    > http://sourceforge.net/projects/lightfirefox/

    А спайварь от сорсфоржа там как, предустановлена? :)

     
  • 3.100, arisu (ok), 13:31, 21/08/2015 [^] [^^] [^^^] [ответить]  
  • +/
    > sourceforge.net

    уже смешно. нет, кому‐то, может, и охота туда лазить, но проект, настолько не уважающий пользователей, что даже не посчитал нужным уйти с malware-хостинга…

     
  • 2.93, Аноним (-), 09:57, 21/08/2015 [^] [^^] [^^^] [ответить]  
  • +/
    Не знаю, насколько подойдет, но попробуйте GNU Icecat http://www.gnu.org/software/gnuzilla/
     

  • 1.40, Аноним (-), 12:35, 20/08/2015 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Попробовал этот покет, - он не работает у меня..
     
     
  • 2.44, 1 (??), 13:27, 20/08/2015 [^] [^^] [^^^] [ответить]  
  • +/
    может у тебя просто /etc/passwd нема ?
     
     
  • 3.51, анином (?), 14:01, 20/08/2015 [^] [^^] [^^^] [ответить]  
  • +3 +/
    уже?
     
  • 2.87, Аноним (-), 07:34, 21/08/2015 [^] [^^] [^^^] [ответить]  
  • +1 +/
    > Попробовал этот покет, - он не работает у меня..

    Так это не баг, это фича :)

     

  • 1.59, Anonplus (?), 16:28, 20/08/2015 [ответить] [﹢﹢﹢] [ · · · ]  
  • –1 +/
    А я, внезапно, начал пользоваться этим сервисом. Из-за недуга большую часть дня вынужден проводить в лежачем положении, так что просто сажусь за стационарник, разгребаю почту, срочные дела, а всё из разряда "почитать" скидываю в Pocket и потом читаю с планшета.

    Уязвимости сервера меня не очень беспокоят, что узнают злоумышленники? Мою почту, используемую для реги во всяких мелких сервисах? Ну она для того и заведена, чтобы основную не светить. Мой пароль? На здоровье, он уникальный. Список статеек в интернетах, которые я читаю? Читайте на здоровье, они интересные.

     
     
  • 2.62, Crazy Alex (ok), 17:44, 20/08/2015 [^] [^^] [^^^] [ответить]  
  • +1 +/
    А чего просто закладки не синхронизировать?
     
     
  • 3.88, Аноним (-), 07:37, 21/08/2015 [^] [^^] [^^^] [ответить]  
  • +/
    > А чего просто закладки не синхронизировать?

    Ты еще скажи - на свой сервер. Хомяки понимают что вляпались в дepьмо лишь когда лаборант начинает в них втыкать шприц.

     

  • 1.60, Аноним (-), 16:32, 20/08/2015 [ответить] [﹢﹢﹢] [ · · · ]  
  • –5 +/
    Большая часть комментаторов выше даже не поняла, что уязвимость на веб-серверах Pocket никак не затрагивает пользователей, которые этим покетом в мозилле не пользуются.

    Что с вас взять, придурки вы и есть придурки.

     
     
  • 2.63, Crazy Alex (ok), 17:46, 20/08/2015 [^] [^^] [^^^] [ответить]  
  • +2 +/
    Придурки - это те, кто подсунул пользователям кривой сервис, фактически поручившись своим добрым именем. Логично предположить, что они и всё остальное так же делают (что, в общем-то, практикой подтверждается).
     
  • 2.65, Аноним (-), 19:14, 20/08/2015 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Большая часть комментаторов всегда не поняла.
     

  • 1.68, Psykukumber (ok), 21:34, 20/08/2015 [ответить] [﹢﹢﹢] [ · · · ]  
  • –4 +/
    Какая желтушная новость.

    Пинать Мозиллу за косяк стороннего сервиса? Серьезно? Ребята интегрировали кнопку, код которой открыт и которая взаимодействует с апи сервиса. Давайте тепрь будем хаять мозиллу за уязвимости гугла. А чо, ведь гуглпоиск же встроен в лису.

    Ребята из Пакета конечно знатно зафейлили, но отчего пинать мозиллу - не понятно.

     
     
  • 2.71, Аноним (-), 22:53, 20/08/2015 [^] [^^] [^^^] [ответить]  
  • +/
    Суть в том, что пользователям Firefox навязали изначально кривой и дырявый сервиc, в котором сведения о том, что сохраняет пользователь могут утекать направо и налево. Данные о том, что в Pocket правят по пять дыр каждый месяц и с годами ничего не меняется у Mozilla были, но их проигнорировали. Формально причиной добавления Pocket была забота о пользователе, но спорим, через год Pocket будет фигурировать в числе доноров в финансовом отчете Mozilla? Google в отличии от Pocket наряду с другими поисковыми системами и сразу сказано, что он добавлен за деньги. Pocket пока только один, альтернативы проигнорированы, другие полезные сервисы тоже не спешат добавлять.
     
     
  • 3.76, count0krsk (ok), 06:44, 21/08/2015 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Вот читаю я новости о фурифоксе постоянно, и понимаю что не зря несколько месяцев назад пересел на icecat )) Интерфейс никто не меняет, новые багофичи не интегрирует. Скукотааа... Только такими новостями и развлекаюсь.
     
  • 3.104, Psykukumber (ok), 15:48, 21/08/2015 [^] [^^] [^^^] [ответить]  
  • +/
    > Суть в том, что пользователям Firefox навязали изначально кривой и дырявый сервиc, в котором сведения о том, что сохраняет пользователь могут утекать направо и налево.

    Но могут и не утекать, если юзер не авторизован в нем.

    > но спорим, через год Pocket будет фигурировать в числе доноров в финансовом отчете Mozilla?

    Ну так сотрудников за что-то нужно же кормить. И даже тех же самых маркетологов, которых все считают ненужными, но которые при должной прямоте рук бывают крайне нужны.

    > Google в отличии от Pocket наряду с другими поисковыми системами
    > Pocket пока только один, альтернативы проигнорированы

    Ну Пакет сейчас самый популярный сервис из себе подобных. К тому же никто ведь не мешает добавить поддержку Instapaper и Readability в будущем.

     
     
  • 4.105, arisu (ok), 16:02, 21/08/2015 [^] [^^] [^^^] [ответить]  
  • +/
    видимо, гениальная мысль не пихать всякое говно прямо в браузер, а делать как раньше — устанавливаемыми расширениями, — в черепа Очень Нужных Маркетологов никак не приходит.

    впрочем, есть задача, с которой Очень Нужные Маркетологи справляются отлично: разгон пользователей. когда последний мерзкий пользователь, наконец, уйдёт — тогда уж Очень Нужным Маркетологам никто не будет мешать делать Браузер Мечты.

     
  • 2.89, Аноним (-), 07:40, 21/08/2015 [^] [^^] [^^^] [ответить]  
  • +2 +/
    > Ребята из Пакета конечно знатно зафейлили, но отчего пинать мозиллу - не понятно.

    Наверное, от того что мозилла подписалась своим именем, когда внедрила этот крап в фокс и сунула его на видное место. Так что вполне честно если репутация просядет не только у этих фэйлоров, но и у тех кто их продвигал. Глядишь, в следующий раз подумают - надо ли очередное гуано с подставами в браузер пхать. А не подумают - им же хуже, отправятся вслед за оперой. Как команда инженеров мозилла уже ноль, а свору маркетологов - не очень жалко.

     
     
  • 3.91, marks (?), 08:17, 21/08/2015 [^] [^^] [^^^] [ответить]  
  • +/
    Как бы то ни было, уязвимость сервиса никак не сказывается на работе браузера. Когда я зашел почитать новость, то я подумал, что это и для пользователей ФФ тоже важно.

    У меня, кстати, стоит расширение, которое отключает всякие ненужности, вроде Hello и всякого такого. Так что да, навязывают, но не неотвратимо.

     
     
  • 4.92, paulus (ok), 09:10, 21/08/2015 [^] [^^] [^^^] [ответить]  
  • +/
    >расширение, которое отключает всякие ненужности, вроде Hello и всякого такого

    Как называется/ссылка? Это "Disable Hello, Pocket & Reader+"?

     
     
  • 5.94, paulus (ok), 09:57, 21/08/2015 [^] [^^] [^^^] [ответить]  
  • +/
    Что-то кривоватое оно какое-то :( Ридер не убирает с адресной строки, может и с остальным так же?
     
  • 5.96, noname card (?), 12:38, 21/08/2015 [^] [^^] [^^^] [ответить]  
  • +/
    Classic Theme Restorer тоже это все барахло может отключать, но оно и вручную через about:config отключается.
     
  • 4.95, Товарищ Майор (?), 10:51, 21/08/2015 [^] [^^] [^^^] [ответить]  
  • +/
    расширение отключающее расширения...
     
  • 4.99, arisu (ok), 13:30, 21/08/2015 [^] [^^] [^^^] [ответить]  
  • +2 +/
    > У меня, кстати, стоит расширение, которое отключает всякие ненужности

    а раньше, помнится, ставили расширения, чтобы добавлять всякие нужности…

     
  • 3.97, arisu (ok), 13:25, 21/08/2015 [^] [^^] [^^^] [ответить]  
  • +/
    мозилла? репутация? давно же уже нечего терять.
     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    Спонсоры:
    Слёрм
    Inferno Solutions
    Hosting by Ihor
    Хостинг:

    Закладки на сайте
    Проследить за страницей
    Created 1996-2019 by Maxim Chirkov
    Добавить, Поддержать, Вебмастеру