The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Конкурс, посвященный Firefox 3.5. Microsoft без спроса добав..., opennews (ok), 02-Июн-09, (0) [смотреть все] +1

Сообщения [Сортировка по времени | RSS]


16. "Конкурс, посвященный Firefox 3.5. Microsoft без спроса добав..."  +/
Сообщение от ffirefox (?), 02-Июн-09, 16:06 
>Распространяемое расширение 'Microsoft .NET Framework Assistant' добавляет в Firefox поддержку технологии ClickOnce для установки Windows приложений через один клик на сайте.

При запуске Firefox уведомление о установке нового дополнения выводиться? Если нет, то это уязвимость т.к. такое может сделать каждый.

>Стандартными средствами Firefox из списка дополнений данное расширение не удаляется, избавиться от расширения можно только через ручную правку реестра Windows и удаление файлов с диска

А это недоработка Firefox. Любое расширение должно удаляться/отключаться штатными средствами.

А вот действия Microsoft очень смахивают на распространение вредоносных программ. (Особенно, если у кого-то после этого Firefox стал уязвим/не устойчиво работает). Осталось найти смелого человека и в суд. А там и коллективный иск можно. "Лишние пять баксов то не помешают!?" :)

Ответить | Правка | Наверх | Cообщить модератору

20. "Конкурс, посвященный Firefox 3.5. Microsoft без спроса добав..."  –1 +/
Сообщение от fMad (?), 02-Июн-09, 16:29 
если вам вместо обновления glibc подсунуть с левого репозитория какую нить хрень
то чё виноват glibc ? или менеджер пакетов?
Ответить | Правка | Наверх | Cообщить модератору

26. "Конкурс, посвященный Firefox 3.5. Microsoft без спроса добав..."  –1 +/
Сообщение от XoRe (ok), 02-Июн-09, 17:08 
>если вам вместо обновления glibc подсунуть с левого репозитория какую нить хрень
>
>то чё виноват glibc ? или менеджер пакетов?

Ведь так не только Microsoft/левый репозиторий может свой плагин поставить, но и любое другое зловредное ПО может так же интегрироваться.
И если у glibc есть архитектура, позволяющая добавлять плагины, и если установлен плагин, который нельзя удалить средствами glibc, то это так же недоработка glibc.

Ответить | Правка | Наверх | Cообщить модератору

50. "Конкурс, посвященный Firefox 3.5. Microsoft без спроса добав..."  +/
Сообщение от szh (ok), 02-Июн-09, 20:22 
глупости изволите городить.
Если есть админский доступ на комп и с помощью него портят программу - то это не вина программы независимо от того поддерживает она плагины или нет.
Ответить | Правка | Наверх | Cообщить модератору

133. "Конкурс, посвященный Firefox 3.5. Microsoft без спроса добав..."  +/
Сообщение от XoRe (ok), 04-Июн-09, 12:02 
>глупости изволите городить.
>Если есть админский доступ на комп и с помощью него портят программу
>- то это не вина программы независимо от того поддерживает она
>плагины или нет.

Вообще - да.
Но программа может сделать так, чтобы можно было отключить любой плагин.
То есть, чтобы не существовало опции "а этот плагин нельзя отключать".

Ответить | Правка | Наверх | Cообщить модератору

73. "Конкурс, посвященный Firefox 3.5. Microsoft без спроса добав..."  +1 +/
Сообщение от User294 (ok), 03-Июн-09, 00:50 
>Ведь так не только Microsoft/левый репозиторий может свой плагин поставить, но и
>любое другое зловредное ПО может так же интегрироваться.

Знаете, имеючи права SYSTEM можно вообще системные длл заменить на свои и логику загрузки приложения перепахать, например убедив аппу загрузить ваш kernel32.dll вместо системного, который гейтует вызовы в оригинал но попутно прменяет свою логику к ним до кучи.При этом пофиг - есть плагины, нет плагинов... просто впарить апликухе через прохаканые API функции то что вам надо да и все дела.Дллы позволяют очень много интересных вещей.Особенно админу с абузивными намерениями.А SYSTEM - даже немного более чем админ :).Виндусьапдейтер работает от имени SYSTEM и может все.Он может сделать с системой что угодно.И если вам не нравятся действия вендора через этот инструмент - впору менять вендора.

Ответить | Правка | К родителю #26 | Наверх | Cообщить модератору

134. "Конкурс, посвященный Firefox 3.5. Microsoft без спроса добав..."  +/
Сообщение от XoRe (ok), 04-Июн-09, 12:05 
>[оверквотинг удален]
>Знаете, имеючи права SYSTEM можно вообще системные длл заменить на свои и
>логику загрузки приложения перепахать, например убедив аппу загрузить ваш kernel32.dll вместо
>системного, который гейтует вызовы в оригинал но попутно прменяет свою логику
>к ним до кучи.При этом пофиг - есть плагины, нет плагинов...
>просто впарить апликухе через прохаканые API функции то что вам надо
>да и все дела.Дллы позволяют очень много интересных вещей.Особенно админу с
>абузивными намерениями.А SYSTEM - даже немного более чем админ :).Виндусьапдейтер работает
>от имени SYSTEM и может все.Он может сделать с системой что
>угодно.И если вам не нравятся действия вендора через этот инструмент -
>впору менять вендора.

Конечно.
Но Microsoft же делает вид, что она друг пользователю, даже если он использует FireFox.
Чтобы еврокомиссия штрафовала только на 7-значные суммы, а не на 8-значные)

Ответить | Правка | Наверх | Cообщить модератору

68. "Конкурс, посвященный Firefox 3.5. Microsoft без спроса добав..."  +/
Сообщение от User294 (ok), 03-Июн-09, 00:31 
>При запуске Firefox уведомление о установке нового дополнения выводиться? Если нет, то
>это уязвимость т.к. такое может сделать каждый.

Сюрприз: при наличии прав пользователя "SYSTEM" (как у винапдейтера) вам можно вообще диск в ноль почистить.Или 50 троянов "инстальнуть".Не то что файрфоксу аддон втулить.

Дыра?Да, Майкрософт стал похож на трояноклепателей.А вы от него зависите?Тогда и правда, дыра - в зависимости от вендора которому не доверяешь.Имеючи данный набор прав можно вообще файрфоксину на троянец заменить.Или там на IE 6, 7, 8, ... - сегодня аддон впихали а завтра впихнут свой браузер, фигли.А послезавтра пожалуй вообще запретят ставить софт кроме как писаный MSом.

Ответить | Правка | К родителю #16 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру