Gyurkity Péter

Hét éves biztonsági hiba a Mozilla böngészőiben

Viszonylag nyugodt hetek után ismét újabb biztonsági rés veszélyezteti a Mozilla Alapítvány böngészőit. A hiba nem túlzottan veszélyes, de már több mint hét éve jelen van az ingyenes böngészőkben.

A hiba újbóli felfedezéséről a Secunia biztonsági cég számolt be, amely már tavaly ilyenkor figyelmeztetett a probléma jelenlétére, és már az akkori jelentésben is megjegyezték, hogy a rés hat éve jelen van a Mozilla és a Firefox böngészőben. A frame injection néven ismerté vált módszer elsősorban azon támadók számára lehet hasznos, akik hamis weboldalakon keresztül a felhasználók belépőnevére, illetve jelszavaira pályáznak, és ily módon szeretnének egy kis mellékjövedelemhez jutni.

A hiba először 1998-ban bukkant fel, és a többszöri befoltozást követően újra és újra visszaköszönt az alapítvány böngészőiben (valamint az Internet Explorer, az Opera, a Konqueror, a Safari, illetve a Netscape korábbi verzióiban). A hiba lényege abban rejlik, hogy az érintett böngészők nem ellenőrzik le a cél frame (keret) hovatartozását, így egy hamis weboldalon keresztül a támadók hozzáférhetnek a böngésző egy másik ablakában megnyitott oldalon begépelt adatokhoz.

Az eljárást a Mozilla egyik fejlesztője is ismertette a Firefox böngésző hivatalos fórumán, hozzátéve, hogy a hiba nemcsak a böngésző legújabb, 1.0.4-es verzióját, hanem a fejlesztés alatt álló Deer Park, azaz a Firefox 1.1 Alpha változatát is érinti. Megjegyezte azonban, hogy amennyiben az új hivatkozásokat kizárólag új füleken, és nem ablakokban nyitjuk meg, kiküszöbölhetjük a problémát.


A Firefox honlapja szerint nálunk az egyik legmagasabb a böngésző elterjedtsége

Ez a félmegoldás némi védelmet nyújt, igaz, korántsem megnyugtató azok számára, akik éppen a biztonsági hibák alacsony száma miatt váltottak a nyílt forráskódú böngészőre. A Firefox ugyanis éppen ezzel tudta megfogni a felhasználók nagy részét, és ez adott rá lehetőséget, hogy - egyedüliként az ingyenes böngészők körében - az Internet Explorer komoly vetélytársává váljon. Ezt a növekedést kellőképpen példázza a Onestat áprilisban elkészült felmérése, miszerint a böngészők globális piacán a Firefox aránya meghaladta a 8 százalékot, és rohamosan közelít a 10 százalék felé.

Ez elsősorban azért fontos, mert a konkurens nyílt forráskódú böngészők egyike sem jutott túl a 2 százalékon, míg az Internet Explorer - amely lassan visszaszorulóban van - még mindig bőven 80 százalék feletti arányban uralja a piacot. Az itthoni helyzetbe korábbi cikkünk enged betekintést, amelyből többek között kiderül, hogy a Firefox a magyarországi internetezők körében is egyre népszerűbb, és ez a népszerűség a szaporodó hibák ellenére is töretlen.

Hozzászólások

A témához csak regisztrált és bejelentkezett látogatók szólhatnak hozzá!
Bejelentkezéshez klikk ide
(Regisztráció a fórum nyitóoldalán)
  • ironmaiden #54
    IE-re épülő böngészőkben is van tabbad browsing, én már közel 5 éve használok ilyet. Ha valakinek csak ez kell, a sima IE-n kívül szinte minden böngésző tudja.
  • Cleawer #53
    Szerintem az FF et és az Operát azért szeretik/használják ,mert van benne tabbed browsing(én legalábbis ezért használok Operát)
    megkell venni? kibirom azt a 4-5 kattintást...
  • AtisH #52
    Ezzel csak arra szerettem volna utalni, hogy 2 program közül amelyik nagyobb annál elméletileg nagyobb a hibalehetőség is.
  • dikki*yysw #51
    A copy meg a del is alkalmas fájlok mozgatására, de egy total commander mégis jobb filekezelő.
    Az IE is alkalmas html renderelésre, mégsem használható böngészésre.

    Emiatt hülyeség azt állítani, hogy a Firefoxot csak a biztonsága miatt használják az emberek. Nem, azért, mert _sokkal_ biztonságosabb, még úgy 50 hiba kijöhet, akkor is (ráadásul ezeket pár napon belül javítják) ÉS kényelmesebb, jobb.
  • RpPRO #50
    Nem úgy van az....

  • archkoven #49
    Baromság!
    Márpedig a Mozillában nincs hiba, punktum.
  • Yeti #48
    Hát az IEtől már nem is vártunk többet:)

    Az extekhez még annyit hozzászólnék, hogy az IEnél is pont azért tud annyi szar feltelepedni, mert egyes hozzáértő júzerek mindenre nyomják izomból a yes-t. Gondolod a firefox esetében nem így lenne, mégha 1el többször kellene is rátenyerelni az enterre? Csak ugye még ezeket nemnagyon akarja senki kihasználni, még mindíg nagyságrendekkel többen használják az IE-t. Ráadásul arra már megvannak a jól bejáratott biztonság rések:)
  • Sil78 #47
    Hmm, ha megnézitek kicsit jobban azt a tesztoldalat, tökugyanez a hétéves hiba benne van az IE-ben is, működik SP2-vel is, és csak workaround van rá (ki kell kapcsolni egy beállítást). Tehát befoltozva az IE-ben sincs.
  • fflx #46
    ezt a hulye dumat valami nyomi ujsagiro talalhatta ki, hogy az emberek csak azert hasznaljak az ff-et mert biztonsagos... ahogy en lattam embereket, midnenki a nyomi, eroszakos IE-t utalta meg es nem csak a biztonsagi szarakodasai miatt. mert ugye eveken at iszonyat bugos es patcheletlen volt. aztan most, hogy jott valami hangosan hirdetett alternativa szepen atszivargott oda az aki mar megcsomorlott tole. persze azota biztos sokat fejlesztettek rajta. ezt mar nem tudhatom mert nem hasznalom.

    egyebkent fter, meg az a winxpsp2fanboy valami spreadIE szervezet tagjai?
  • Sil78 #45
    Nyugi, a trollokat maximum ignorálni szoktam, nem szokásom flame-elni.