The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

Критические уязвимости в Adobe Reader и Mozilla Firefox

26.03.2009 22:25

Опубликована информация об опасной проблеме безопасности в Firefox, которой подвержены все версии Firefox 3, включая последний релиз 3.0.7, а также пакет SeaMonkey 1.1.15. Воспользовавшись недоработкой в коде функции txMozillaXSLTProcessor::TransformToDoc() злоумышленник может организовать выполнение своего кода вне контекста браузера при открытии специально модифицированного XSLT документа. По плану, выпуск Firefox 3.0.8 с исправлением намечен на 30 марта, несмотря на то, что эксплоит уже опубликован в сети. Патч для версии 3.0.7 можно найти здесь.

Кроме того, во всех версиях программы для просмотра PDF документов Adobe Reader, включая Solaris и Linux сборки, найдено 6 уязвимостей, некоторые из которых позволяют организовать выполнение кода при открытии специально модифицированного PDF файла. Пользователям рекомендуется обновить Adobe Reader до выпущенной сегодня версии 9.1 и 8.1.4.

  1. Главная ссылка к новости (http://www.adobe.com/support/s...)
  2. securityfocus.com: Mozilla Firefox XSL Parsing 'root' XML Tag Remote Memory Corruption Vulnerability
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/20949-firefox
Ключевые слова: firefox, adobe, pdf, security
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (39) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.1, deboon (?), 22:52, 26/03/2009 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Повсеместные уязвимости последнюю неделю творятся.
     
  • 1.2, User294 (ok), 23:45, 26/03/2009 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Хакеры проснулись после зимней спячки и хотят крови? Oo
     
     
  • 2.40, Имя (?), 04:36, 29/03/2009 [^] [^^] [^^^] [ответить]  
  • +/
    С работ повыгоняли, так они взялись за старое
     

  • 1.3, Аноним (-), 23:47, 26/03/2009 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Весна. У нас, в Сибири, начал таять снег. У людей обострение, у хакеров да разработчиков.
     
  • 1.4, Аноним (-), 00:04, 27/03/2009 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    следствия языков разработки - C/C++ (и Java с .Net этим тоже страдают). зато разработчики без работы никогда не останутся:D
     
     
  • 2.5, iZEN (ok), 00:11, 27/03/2009 [^] [^^] [^^^] [ответить]  
  • +/
    >следствия языков разработки - C/C++ (и Java с .Net этим тоже страдают).

    Java и .Net этим страдают, потому что невозможно написать код, который бы работал так же быстро, как нативный аналог на некоторых операциях -- например, для упаковки-распаковки массивов данных по алгоритмам LZMA.

    Что касается описанной проблемы безопасности с XSLT-процессингом, то это решается в управляемых средах на раз-два без потери производительности и без переполнения "буферов" по сравнению с кодом на C/C++.

     
     
  • 3.8, User294 (ok), 02:43, 27/03/2009 [^] [^^] [^^^] [ответить]  
  • +/
    >это решается в управляемых средах на раз-два без потери производительности
    >и без переполнения "буферов" по сравнению с кодом на C/C++.

    Не, спасибо, чувак.Фаерфокс и так монстрило к которому основные предъявы как раз на тему скорости и потребления памяти.А если его переписать на яве или дотнете - это будет воистину шедевральний пипец.Даже если он будет абсолютно нерушим (а, простите, в соседнем ньюсе дыры в жаве - это что?), с его скоростью работы и потреблением оперативки оно будет вообще никому не надо.Даже несмотря на нерушимость.

     
  • 3.18, Ка (?), 11:41, 27/03/2009 [^] [^^] [^^^] [ответить]  
  • +/
    Не надоело повторять глупые мысли, ну вы же не попугай! Вы сами это проверяли с lzma?
    Посмотрите здесь что-ли http://kano.net/javabench/

    Повторю еще раз - за счет того что Java достаточно высокоуровнев возможны оптимизации которые с++ не снились - например simd/thread векторизация кода в зависимости от процессора и их количества.

     
     
  • 4.35, User294 (ok), 19:27, 27/03/2009 [^] [^^] [^^^] [ответить]  
  • +/
    >оптимизации которые с++ не снились - например simd/thread векторизация кода в
    >зависимости от процессора и их количества.

    И почему несмотря на все эти супер-пупер оптимизации жава сливает втрое?Как пруфлинк бенчи на http://quicklz.org который даже не LZMA :).Так что попугай тут один - это вы.К тому же еще и звездобол.Бенчи, особенно от авторов алгоритма - штука более-менее объективная.А вот пиндеж про оптимизации без какого либо пруфа - всего лишь пиндеж.И кстати распараллелить LZMA можно и без всякой жавы и дотнета.Собссно 7zip с этим без вопросов справляется.Вот когда вы сможете на жаве и дотнете побить 7zip по скорости - тогда и приходите, с результатами бенчей.Воспроизводимыми у остальных :)

     
     
  • 5.36, Аноним (-), 22:45, 27/03/2009 [^] [^^] [^^^] [ответить]  
  • +/
    А вы на java код quicklz смотрели? Ну так посмотрите. Еще один попугай блин.
     
  • 5.37, Ка (?), 22:49, 27/03/2009 [^] [^^] [^^^] [ответить]  
  • +/
    Пруф был как раз представлен здесь http://kano.net/javabench/ потрудились бы посмотреть что-ли перед тем спрашивать эти самые пруфы и бенчи.
     
  • 3.23, belkin (ok), 13:51, 27/03/2009 [^] [^^] [^^^] [ответить]  
  • +/
    Управляемый C++ - http://www.rsdn.ru/article/dotnet/mcpp.xml
     
  • 2.6, Nik (??), 00:22, 27/03/2009 [^] [^^] [^^^] [ответить]  
  • +/
    А вы каким языкам отдаете предпочтение?
     
  • 2.14, terr0rist (??), 10:28, 27/03/2009 [^] [^^] [^^^] [ответить]  
  • +/
    >следствия языков разработки - C/C++ (и Java с .Net этим тоже страдают).
    >зато разработчики без работы никогда не останутся:D

    Посмеёмся! В таком случае ДТП на дорогах - следствие машин =)

     
     
  • 3.34, pavlinux (ok), 19:20, 27/03/2009 [^] [^^] [^^^] [ответить]  
  • +/
    или дорог!
     

  • 1.7, Аноним (-), 01:16, 27/03/2009 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    апдейд ридера на сусю уже пришел
     
  • 1.9, crypt (??), 07:45, 27/03/2009 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Слов нет! Предыдущее обновление тоже закрывало выполнение кода и было это в начале марта. Страшно жить!

    Кто как относится к тому, чтобы закрывать Firefox при помощи apparmor? Или может чего-нибудь другого.


     
     
  • 2.11, Аноним (-), 08:21, 27/03/2009 [^] [^^] [^^^] [ответить]  
  • +/
    Я хорошо отношусь к замене Firefox другими браузерами, чего и вам желаю. И, конечно, всегда надо с осторожностью относиться к таким потенциально небезопасным программам, как браузеры.
     
     
  • 3.12, arkandos (?), 08:47, 27/03/2009 [^] [^^] [^^^] [ответить]  
  • +/
    >Я хорошо отношусь к замене Firefox другими браузерами, чего и вам желаю.
    >И, конечно, всегда надо с осторожностью относиться к таким потенциально небезопасным
    >программам, как браузеры.

    lynx? :) Хотя и там, знаете ли, дыра была найдена... Давно... И это было неправдой :))


     
     
  • 4.13, XoRe (ok), 10:16, 27/03/2009 [^] [^^] [^^^] [ответить]  
  • +/
    >lynx?

    Нет!
    Только что вышедший IE8 под Wine =)

     
  • 3.15, charon (ok), 11:10, 27/03/2009 [^] [^^] [^^^] [ответить]  
  • +/
    >Я хорошо отношусь к замене Firefox другими браузерами, чего и вам желаю.
    >И, конечно, всегда надо с осторожностью относиться к таким потенциально небезопасным
    >программам, как браузеры.

    А можно поинтересоваться, какими именно браузерами вы заменяете ФФ? Фактически я могу подумать только об Опере. Её пока не ломают, потому что нафиг она сдалась кому с 1% мирового рынка (в СССР больше, но это всё равно не улучшает ситуацию). Лично я предпочитаю открытый ФФ со средней долей на рынке. Да, дырок дофига, ну так зато их находят и хакеры, и кракеры! Патчи выходят регулярно.
    Упс, забыл Хром. Кстати, очень безопасный браузер по сравнению с другими (по словам хакеров PWN2OWN). Одна беда - Линукс у меня на работе, а Хрома под Линукс нету.

     
     
  • 4.19, dvg_lab (ok), 11:45, 27/03/2009 [^] [^^] [^^^] [ответить]  
  • +/
    хром очень достойный продукт, надеюсь что когда допилят никсовую версию и разовьется система плагинов это будет достойный конкурент фоксу
     
  • 4.21, . (?), 11:57, 27/03/2009 [^] [^^] [^^^] [ответить]  
  • +/
    >Её пока не ломают, потому что нафиг она сдалась кому с 1% мирового рынка (в СССР больше, но это всё равно не улучшает ситуацию).

    унылая и глупая копипаста

     
     
  • 5.22, charon (ok), 13:09, 27/03/2009 [^] [^^] [^^^] [ответить]  
  • +/
    >>Её пока не ломают, потому что нафиг она сдалась кому с 1% мирового рынка (в СССР больше, но это всё равно не улучшает ситуацию).
    >
    >унылая и глупая копипаста

    Да ну? А вы откройте http://dvlabs.tippingpoint.com/blog/2009/02/25/pwn2own-2009 и почитайте два первых коммента. Там есть официальная позиция организаторов конкурса.

     
     
  • 6.25, . (?), 16:21, 27/03/2009 [^] [^^] [^^^] [ответить]  
  • +/
    третий и последующие каменты вы предсказуемо игнорируете
     
     
  • 7.26, charon (ok), 16:37, 27/03/2009 [^] [^^] [^^^] [ответить]  
  • +/
    >третий и последующие каменты вы предсказуемо игнорируете

    В последующих комментах написано то же, что я и писал: в СССР доля Оперы выше, чем в остальном мире - так я это признал еще в первом посте. Оперу игнорирую не я, а устроители конкурса. Там нигде нет противоречий моим словам.

     
     
  • 8.27, . (?), 17:32, 27/03/2009 [^] [^^] [^^^] [ответить]  
  • +/
    от этого копипаста не становится более умной или веселой точно такие же фразочк... текст свёрнут, показать
     
     
  • 9.41, xen (??), 06:16, 29/03/2009 [^] [^^] [^^^] [ответить]  
  • +/
    Господа, Опера 8212 это тот еще волк в овечей шкуре Безопасна только потом... текст свёрнут, показать
     
  • 3.17, crypt (??), 11:29, 27/03/2009 [^] [^^] [^^^] [ответить]  
  • +/
    >Я хорошо отношусь к замене Firefox другими браузерами, чего и вам желаю.
    >И, конечно, всегда надо с осторожностью относиться к таким потенциально небезопасным
    >программам, как браузеры.

    И опять попер флейм на тему какой браузер лучше. :( Скучно.

     
  • 2.16, Dan (??), 11:15, 27/03/2009 [^] [^^] [^^^] [ответить]  
  • +/
    >>Предыдущее обновление тоже закрывало выполнение кода и было это в начале марта.

    если посмотреть историю, то там таких и похожих обновлений - ВАГОН. Где-то даже была статистика, что в FF дырок найдено больше, чем в IE. Но в FF их быстрее латают.

    но это не мешает Мозилле толкать рекламу про безопасный серфинг :)

     
     
  • 3.20, Cerb (?), 11:49, 27/03/2009 [^] [^^] [^^^] [ответить]  
  • +/
    А дырок найдено больше, поскольку исходники FF открыты и их могут изучать как хакеры так и спецы по безопасности. Чего там накодили в ИЕ никто не знает, если кому-то кажется это более безопасным, дык на здоровье. :)
     

  • 1.28, Аноним (-), 17:49, 27/03/2009 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    > в СССР доля Оперы выше, чем в остальном мире

    неплохой браузер пользовался им 3 года, но черезчур консервативный из за закрытого кода и соответсвующей политики.
    Перешел на Firefox и ни разу не жалею, возможностей расширения/тюнинга в сотни раз больше,
    баги в отличии от Opera например с той же загрузкой архивов как веб-страничек от версии к версии не переходят. Скорость загрузки страниц ничуть не хуже, только нужно немного настройки по дефолту подкрутить, по дефолту стоят шадящие веб-сервера.

    Если посмотреть исходники Opera ошибок там не меньше, просто их пока не видно, из за закрытости кода.

     
     
  • 2.29, . (?), 18:08, 27/03/2009 [^] [^^] [^^^] [ответить]  
  • +/
    >черезчур консервативный

    а то. web forms, svg, 100% acid3

    >Перешел на Firefox и ни разу не жалею, возможностей расширения/тюнинга в сотни раз больше

    чтобы навернуть чего-нибудь эдакое на и без того пухлый двиг - самое оно. а чтобы добавить ещё одну строку в поле поиска или оптимизировать интерфейс, надо полдня проипаццо

    >баги в отличии от Opera например с той же загрузкой архивов как веб-страничек

    дурилко. это не баги, а следование стандартам. браузер определяет тип содержимого по заголовку content-type

    >Если посмотреть исходники Opera ошибок там не меньше, просто их пока не видно, из за закрытости кода.

    мантра

     
     
  • 3.38, Анонимус (?), 15:28, 28/03/2009 [^] [^^] [^^^] [ответить]  
  • +/
    +1
    Опера по скорости и использованию оперативки рвёт мозилу давно. И интерфейс у неё интуитивно понятен.
     

  • 1.30, Аноним (-), 18:19, 27/03/2009 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    > а то. web forms, svg, 100% acid3

    я не буду перечеслять 15 плагинов которыми я пользуюсь каждый день и у которых нет достойных аналогов. Меня ломает. Виджеты в Опере - это вообще не замена addons в Firefox. А плагинов для Оперы - кот наплакал.

    >web forms

    И что?
    http://code.google.com/p/webforms2/
    > svg

    http://www.mozilla.org/projects/svg/
    > 100% acid3

    71% acid3 и че дальше? Хотите играть в бенчмарки - играйте дальше. IE8 вышел, с ним еще можно пузом померится там вроде как IE вобще не в ударе, однако это не мешает толпам людей им пользоваться.  Кстати там еще  какие то невнятные web слайсы появились и что дальше?

     
     
  • 2.33, . (?), 18:50, 27/03/2009 [^] [^^] [^^^] [ответить]  
  • +/
    >я не буду перЕчеслять. Меня ломает.

    как попустит, возвращайся

    список был приведен для иллюстрации "консервативности" одного из законодателей мод на рынке браузеров

     

  • 1.31, Аноним (-), 18:21, 27/03/2009 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    > дурилко. это не баги, а следование стандартам. браузер определяет тип содержимого по
    > заголовку content-type

    однако эта хрень проявлялась ислючительно в Opera. Ни в одно другом бразузере подобных проблем лично я никогда не видел. Мне не нужны рюшечки, мне ехать надо.

     
     
  • 2.39, Анонимус (?), 15:33, 28/03/2009 [^] [^^] [^^^] [ответить]  
  • +/
    >> дурилко. это не баги, а следование стандартам. браузер определяет тип содержимого по
    >> заголовку content-type
    >
    >однако эта хрень проявлялась ислючительно в Opera. Ни в одно другом бразузере
    >подобных проблем лично я никогда не видел. Мне не нужны рюшечки,
    >мне ехать надо.

    У мозилы тоже полно проблем.
    А если не следовать стандартам, то будет анархия и отсутствие совместимости.
    Если оно вам надо - продолжайте пользоваться динозавром!

     

  • 1.32, Аноним (-), 18:22, 27/03/2009 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    > надо полдня проипаццо

    мне 10 минут хватило.

     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    Партнёры:
    PostgresPro
    Inferno Solutions
    Hosting by Hoster.ru
    Хостинг:

    Закладки на сайте
    Проследить за страницей
    Created 1996-2024 by Maxim Chirkov
    Добавить, Поддержать, Вебмастеру