Firma Secunia opublikowała informację o wykryciu krytycznej luki w przeglądarce przeglądarce Mozilla Firefox 3.5. Mozilla potwierdza istnienie tej luki.
Błąd dotyczy nowego sposobu przetwarzania elementów zawierających kod HTML przez optymalizator JavaScript TraceMonkey, który można wykorzystać do uruchomienia dowolnego kodu na komputerze ofiary.
Tymczasowym sposobem na poprawę bezpieczeństwa jest uruchomienie zaawansowanych opcji przeglądarki Firefox poprzez wpisanie w pasek adresu: about:config i zmianę wartości klucza logicznego javascript.options.jit.content z true na false.
Serwis Milw0rm przedstawił przykładowy exploit wykorzystujący tę lukę. Złośliwy kod uruchamia się pod kontrolą systemu Windows i uruchamia systemowy kalkulator. Przyczyną problemu jest przepełnienie bufora, które występuje podczas przetwarzania przez optymalizator JavaScript spreparowanych znaczników font.
Mozilla zajęła się poprawianiem luki. Aktualizacja programu zostanie udostępniona od razu po zakończeniu prac nad poprawką.
Developerzy Fundacji Mozilla wypuścili na światło dzienne drugą betę Firefoksa 3.1
Najważniejszymi zmianami w tej wersji przeglądarki są:
Nową wersję Firefoksa możemy pobrać w wersjach dla platform Windows, Linux, MacOS X z serwerów Fundacji Mozilli:
http://releases.mozilla.org/pub/mozilla.org/firefox/releases/3.1b2/