2500 dolláros hiba volt a Mozilla weboldalán

A Mozilla 2500 dollárral jutalmazta azt a kutatót, aki három biztonsági rést tárt fel a bővítmények letöltésére szolgáló weboldalon.
hirdetés
A Mozilla már hosszabb ideje pénzjutalommal is elismeri azon kutatók munkáját, akik első kézből jeleznek számára biztonsági réseket a különféle szoftvereiben, illetve a webes platformjain. Legutóbb Ashar Javed, a Hyundai AutoEver Europe biztonsági tesztelője élt a lehetőséggel, és jelentett be három sérülékenységet. Ezek mindegyike a Mozilla azon weboldalát érintette, amelyek bővítmények letöltését teszik lehetővé. 

A három sérülékenység közül a legtöbb kockázatot jelentő hibát a fejlesztők már orvosolták. Ez a biztonsági rés a kiegészítőket összefogó, Gyűjtemények nevű szolgáltatásban volt kimutatható. Amikor egy felhasználó létrehoz egy saját gyűjteményt, akkor meg kell adnia a nevet, egy leírást, és meg kell határoznia azon bővítményeket, amiket a gyűjteménybe akar elhelyezni. A problémát ezúttal a név mező nem kellő szintű ellenőrzése okozta. 

Ashar arra jött rá, hogy a Mozilla nem szűri ki a név megadása után a "<" karaktereket. Ezt kihasználva pedig tetszőleges JavaScript kódok válhattak lefuttathatóvá. A kutató hangsúlyozta, hogy olyan kódok is készíthetők lettek volna, amik automatizált vírusterjesztést is elősegíthettek volna. Ehhez a támadóknak nem kellett volna mást tenniük, mint egy kártékony weboldalra vezetni a felhasználókat. Ezt pedig könnyedén megtehették akár úgy is, hogy fórumokon elkezdték reklámozni a gyűjteményeiket. 

A Mozilla december 26-án értesült a sérülékenységről, és január 7-én szüntette meg azt. Majd 2500 dolláros jutalomban részesítette a hibát bejelentő szakembert. A másik két sérülékenység szintén XSS-problémákra vezethető vissza, de azok kevesebb kockázatot hordoznak. Ezek a biztonsági rések a legutóbbi információk szerint még javítatlanok.

Ashar Javed nem ismeretlen a biztonsági szakma előtt. A szakember tavaly októberben is felhívta magára a figyelmet, amikor a YouTube Gaming weboldalon tárt fel egy XSS-sérülékenységet. Akkor a Google 3000 dollárral honorálta a munkáját.
   
Gyorssegély
 
Antivírus: Avast |  AVG |  Malwarebytes | 
Tűzfal: Comodo |  ZoneAlarm
Mentés: Cobian Backup
Online: ESET |  Bitdefender |  Norton |  Panda
hirdetés

Prémium hírcsatorna

  1. A Libarchive egy súlyos memóriakezelési sérülékenységet tartalmaz.

  2. A Linux kernel kapcsán több sérülékenységre is fény derült.

  3. A phpMyAdmin frissítésével számos veszélyes sebezhetőségnek lehet búcsút inteni.

  4. Az IBM WebSphere Portal adatmanipulációkra és jogosulatlan hozzáférésre lehetőséget adó hibát tartalmaz.

  5. A Munidub trójai egy meglehetősen óvatos kártékony program, amely előkészíti a terepet egyéb, jóval károsabb szerzemények számára.

  6. A WordPress legújabb kiadása számos biztonsági hibát javít.

  7. A Shimrat trójai hátsó kapu kiépítésével segíti a támadókat a rendszerek jogosulatlan elérésében.

  8. A Racryptor trójai egy vérbeli orosz zsaroló program, amely helyreállíthatatlan károkat képes előidézni.

  9. A Cryptolocker zsaroló program legújabb variánsa akár 750 dollárt is követelhet az általa tönkretett állományok helyreállításáért.

  10. A Bayads reklámprogram a webböngészőben és azon kívül is képes bosszantó hirdetéseket megjeleníteni.

Partnerhírek

  1. 6n

    A PiK-SYS Kft. évről-évre megrendezésre kerülő nyári IT biztonsági szemináriuma idén 2016.06.29-én, “Intelligencia és együttműködés az IT biztonságban” címmel kerül megtartásra.

  2. 10n

    Első helyre ugrott előre a ScriptAttachment trójai, amely fertőzött e-mailek mellékletében terjed, és javarészt zsaroló kártevőket terjeszt.

  3. 19n

    A labdarúgó Európa-bajnokságra utazó szurkolókat folyamatosan figyelmeztetik a különböző biztonsági intézkedések fontosságára és betartására, de vajon biztonságban vannak-e az itthoni szurkolók?

  4. 25n

    Június közepén kerül megrendezésre az Open Academy, amely közösségi keretek között kínál ingyenes továbbképzési lehetőséget több száz informatikus szakember számára.

  5. 27n

    A zsarolóvírusok újabb hulláma érte el Európát, a szomszédos országok most nagyobb veszélyben vannak.

  6. 1h

    Az ESET kutatói felfedeztek egy olyan kártékony kódot, amely legalább 2008 óta elkerülte az internetbiztonsági szakemberek figyelmét.

  7. 1h

    Az ESET kiadta a legfrissebb vírustoplistáját, amelyen érdekes változások történtek.

  8. 1h

    Az ESET szakértői a zsarolóvírusok működési mechanizmusa és a megelőzési folyamatok lehetőségei mellett megvizsgálták az újfajta kiberbűnözési trend több aspektusát is.

  9. 2h

    A KÜRT fejlesztői műhelyében született technológiák és termékek lehetővé tették, hogy a hazai piac egyik legsikeresebb információbiztonsági cége olyan nemzetközi piacokra is kiléphessen, mint például az USA vagy Kína

  10. 2h

    2016 márciusában nemcsak visszatért, de át is vette a vezetést a Nemucod trójai, a zsarolóvírusok legfőbb terjesztője.

hirdetés
Isidor Club
 
 

Biztonságportál Prémium

Isidor Biztonsági Központ