URL: https://www.opennet.dev/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID3
Нить номер: 117661
[ Назад ]

Исходное сообщение
"Обновления Firefox 67.0.3 и 60.7.1 с устранением уязвимости"

Отправлено opennews , 18-Июн-19 22:46 
Опубликованы (https://www.mozilla.org/en-US/firefox/67.0.3/releasenotes/) корректирующие выпуски Firefox 67.0.3 и 60.7.1, в котором устранена критическая уязвимость (https://www.mozilla.org/en-US/security/advisories/mfsa2019-18/) (CVE-2019-11707),  позволяющая вызвать крах браузера при выполнении вредоносного JavaScript-кода. Уязвимость вызвана проблемой с обработкой типов в методе Array.pop. Доступ к детальной информации пока ограничен (https://bugzilla.mozilla.org/show_bug.cgi?id=1544386). Также не ясно ограничивается ли проблема заявленным крахом или потенциально может быть использована для организации выполнения кода злоумышленника.

URL: https://www.mozilla.org/en-US/firefox/67.0.3/releasenotes/
Новость: https://www.opennet.dev/opennews/art.shtml?num=50897


Содержание

Сообщения в этом обсуждении
"Обновления Firefox 67.0.3 и 60.7.1 с устранением уязвимости"
Отправлено Аноним , 18-Июн-19 22:46 
Самый дырявый браузер

"Обновления Firefox 67.0.3 и 60.7.1 с устранением уязвимости"
Отправлено Аноним , 18-Июн-19 22:50 
Если выходят обновления не значит что он дырявый.

"Обновления Firefox 67.0.3 и 60.7.1 с устранением уязвимости"
Отправлено НяшМяш , 18-Июн-19 22:55 
Необходим дедушка Фрейд для установления диагноза.

"Обновления Firefox 67.0.3 и 60.7.1 с устранением уязвимости"
Отправлено VINRARUS , 18-Июн-19 22:56 
> Самый дырявый браузер

Он не дырявый, это вентиляция.


"Обновления Firefox 67.0.3 и 60.7.1 с устранением уязвимости"
Отправлено VINRARUS , 18-Июн-19 22:55 
А как быстро щас латают Firefox с логотипом Ubuntu например?
Асталось 7 дней...?

"Обновления Firefox 67.0.3 и 60.7.1 с устранением уязвимости"
Отправлено Аноним , 19-Июн-19 01:08 
Вот запустил щас обновление. Пришло только новое ядро.

"Обновления Firefox 67.0.3 и 60.7.1 с устранением уязвимости"
Отправлено iPony129412 , 19-Июн-19 06:09 
Им уже и так намекают, и эдак... Но не понимают.
https://snapcraft.io/firefox

"Обновления Firefox 67.0.3 и 60.7.1 с устранением уязвимости"
Отправлено th3m3 , 19-Июн-19 09:52 
Долго. Может вообще не прилететь. Там тормозят до последнего.

Лучше подключить PPA: https://launchpad.net/~ubuntu-mozilla-security

С PPA, вчера уже прилетела обнова. И наконец, Firefox стал обновляться быстрее, чем пишут новости. Иногда даже за несколько дней.


"Обновления Firefox 67.0.3 и 60.7.1 с устранением уязвимости"
Отправлено iPony129412 , 19-Июн-19 17:06 
> Может вообще не прилететь

Не, если есть секурные измения, то относительно быстро - в течении суток (как и сейчас).
Но а если их нет, то само собой, что никто подрываться не будет.


"Обновления Firefox 67.0.3 и 60.7.1 с устранением уязвимости"
Отправлено VINRARUS , 19-Июн-19 22:18 
> С PPA, вчера уже прилетела обнова. И наконец, Firefox стал обновляться быстрее, чем пишут новости. Иногда даже за несколько дней.

А я скрипт-обновлятор написал, проверяющий наличие новой версии на сайте при каждом закрытии браузера.
Просто, удобно, надёжно.


"Обновления Firefox 67.0.3 и 60.7.1 с устранением уязвимости"
Отправлено Аноним , 19-Июн-19 18:31 
Kubuntu 18.04 LTS.
Только что пришло обновление Firefox 67.0.3

~$  apt-cache policy firefox
firefox:
  Установлен: 67.0.3+build1-0ubuntu0.18.04.1
  Кандидат:   67.0.3+build1-0ubuntu0.18.04.1


"Обновления Firefox 67.0.3 и 60.7.1 с устранением уязвимости"
Отправлено VINRARUS , 19-Июн-19 22:09 
Ну сутка не так и плохо.

"Обновления Firefox 67.0.3 и 60.7.1 с устранением уязвимости"
Отправлено Аноним , 18-Июн-19 23:00 
> Доступ к детальной информации пока ограничен.

У меня все открывается.


"Обновления Firefox 67.0.3 и 60.7.1 с устранением уязвимости"
Отправлено Анонимусис , 19-Июн-19 08:34 
Речь про уязвимость, а не about firefox

"Обновления Firefox 67.0.3 и 60.7.1 с устранением уязвимости"
Отправлено Аноним , 18-Июн-19 23:22 
А где же Михаил, который скажет, что они в альте заранее знали об уязвимости и даст ссылку на ченджлоги?

"Обновления Firefox 67.0.3 и 60.7.1 с устранением уязвимости"
Отправлено InuYasha , 18-Июн-19 23:23 
А для ФФ 50 патчи не подтянут?
Хоть какой бы фуррифокс, умеющий плагины... (

"Обновления Firefox 67.0.3 и 60.7.1 с устранением уязвимости"
Отправлено AnonPlus , 18-Июн-19 23:46 
Нет, а с чего именно для этой версии? Это даже не прошлый ESR (который уде не поддерживается).

"Обновления Firefox 67.0.3 и 60.7.1 с устранением уязвимости"
Отправлено L29Ah , 19-Июн-19 01:37 
В PaleMoon подтянут.

"Обновления Firefox 67.0.3 и 60.7.1 с устранением уязвимости"
Отправлено iPony129412 , 19-Июн-19 06:13 
Месяца через два, как обычно 🙂
И то может быть, в то если там какой ФуриКон намечается, то уже не до этого. А там уж всё равно про эту уязвимость все забудут, а у фурифокса итак доля весьма небольшая, чтобы уж как-то сильно злоумышленики о нём пеклись... Так что можно будет и вообще забить.

"Обновления Firefox 67.0.3 и 60.7.1 с устранением уязвимости"
Отправлено paulus , 19-Июн-19 10:15 
>В PaleMoon подтянут.

Ой, ли... :) Не могут даже осилить отключение dpms при видео на полный экран и т.д. :)


"Обновления Firefox 67.0.3 и 60.7.1 с устранением уязвимости"
Отправлено Аноним , 18-Июн-19 23:27 
> Array.pop.
> позволяет атакующему получить контроль за системой и выполнить код с правами браузера

А можно браузер, в котором физически JS отсутствует?


"Обновления Firefox 67.0.3 и 60.7.1 с устранением уязвимости"
Отправлено Аноним , 18-Июн-19 23:56 
Lynx. Не за что.

"Обновления Firefox 67.0.3 и 60.7.1 с устранением уязвимости"
Отправлено Аноним , 19-Июн-19 01:13 
Хотя бы TUI бы хотелось всё-таки иметь.

"Обновления Firefox 67.0.3 и 60.7.1 с устранением уязвимости"
Отправлено L29Ah , 19-Июн-19 01:37 
dillo

"Обновления Firefox 67.0.3 и 60.7.1 с устранением уязвимости"
Отправлено Аноним , 19-Июн-19 01:42 
А что вместо JS? Любой встроенный язык несёт потенциальные уязвимости.

"Обновления Firefox 67.0.3 и 60.7.1 с устранением уязвимости"
Отправлено X86 , 19-Июн-19 05:55 
Чем вас noscript на все сайты не устраивает? Или отключение js в настройках?

"Обновления Firefox 67.0.3 и 60.7.1 с устранением уязвимости"
Отправлено mumu , 19-Июн-19 09:04 
Лучше интернет без js. Он был прекрасен. Похапэ выполнялось на стороне сервера. Википедия прекрасно без него работала. Что ещё надо?

"Обновления Firefox 67.0.3 и 60.7.1 с устранением уязвимости"
Отправлено Аноним , 19-Июн-19 16:07 
Icecat

"Обновления Firefox 67.0.3 и 60.7.1 с устранением уязвимости"
Отправлено донни , 20-Июн-19 16:32 
В FF можно его отключить. Идём в about:config, там javascript.enabled поставить в false.

"Обновления Firefox 67.0.3 и 60.7.1 с устранением уязвимости"
Отправлено Ivan_83 , 19-Июн-19 00:21 
Уже было хотел рестартануть фф, который ещё днём пересобрался, но вспомнил что скрипты выключены на всех сайтах, кроме тех что в белом списке, так что не актуально.

"Обновления Firefox 67.0.3 и 60.7.1 с устранением уязвимости"
Отправлено Аноним , 19-Июн-19 00:37 
быстрее обновляйтесь, они исправили одну и добавили пару новых дыр

"Обновления Firefox 67.0.3 и 60.7.1 с устранением уязвимости"
Отправлено Аноним , 19-Июн-19 01:42 
Откуда столько пессимизма? Ну или где факты?

"Обновления Firefox 67.0.3 и 60.7.1 с устранением уязвимости"
Отправлено Дегенератор , 19-Июн-19 07:49 
Это фичи. Пример с Хромом на Винде: я вошел в синхронизированный аккаунт гугл, пароли на сайты сохраняются и вводятся автоматически. При попытке просмотра пароля нужно ввести пароль текущего пользователя винды. Случайный человек, на несколько секунд получивший доступ к браузеру испытает неудобство при желании подсмотреть содержимое пароля. Причем сессия доступности для просмотра пароля ограничена временем. А что в "дружественном сделанном людьми для людей"? Ты маслаешь мастер-пароль каждый раз при запуске браузера, при этом если не закрыт браузер - "для людей", любой мгновенно просмотрит содержимое паролей. (Ну да, сразу посыпятся советы "блокируй вручную/поставь автоблокировку". Но мне удобно использовать автовход с учетными данными, которые не знают другие пользователи, но работают с этой учетной записью).

"Обновления Firefox 67.0.3 и 60.7.1 с устранением уязвимости"
Отправлено Анон111 , 19-Июн-19 09:25 
Опция называется "Использовать мастер-пароль".
Ты оправдываешь свой ник.
Пользуйся и дальше гуглозондами.

"Обновления Firefox 67.0.3 и 60.7.1 с устранением уязвимости"
Отправлено Дегенератор , 19-Июн-19 12:30 
> Опция называется "Использовать мастер-пароль".
> Ты оправдываешь свой ник.
> Пользуйся и дальше гуглозондами.

Спасибо, Кэп.


"Обновления Firefox 67.0.3 и 60.7.1 с устранением уязвимости"
Отправлено ыы , 19-Июн-19 09:54 
>я вошел в синхронизированный аккаунт гугл,

Вы отдали ключи от квартиры случайному прохожему на улице с целью чтобы он открывал вашу квартиру за вас...и утверждаете что это вам это очень удобно.

Гедонизм как показывает практика кончается плохо.


"Обновления Firefox 67.0.3 и 60.7.1 с устранением уязвимости"
Отправлено Дегенератор , 19-Июн-19 12:35 
>>я вошел в синхронизированный аккаунт гугл,
> Вы отдали ключи от квартиры случайному прохожему на улице с целью чтобы
> он открывал вашу квартиру за вас...и утверждаете что это вам это
> очень удобно.
> Гедонизм как показывает практика кончается плохо.

Да, я отдаю ключи от своей квартиры случайным прохожим с улицы. Но я не хочу, чтобы эти ключи (доступ в эту квартиру) получили мои родственники. Можно примеры практики проблем с хранимыми паролями в Гугл и статистику насколько это безопаснее в аккаунте ФФ?


"Обновления Firefox 67.0.3 и 60.7.1 с устранением уязвимости"
Отправлено анонимчик , 19-Июн-19 10:39 
в void-е уже накатили

"Обновления Firefox 67.0.3 и 60.7.1 с устранением уязвимости"
Отправлено Анимайзер , 19-Июн-19 11:37 
> уязвимость позволяет атакующему получить контроль за системой и выполнить код с правами браузера

Один из вариантов использования этой уязвимости - установить криптомайнер, который будет ночью тихонечко майнить крипту, пока все спят и ни о чём не догадываются. Биток то уже по 9K$, возникает большой соблазн!

ПС: И как защититься от этой и от других подобных уязвимостей? Не отключать же JavaScript совсем?!  


"Обновления Firefox 67.0.3 и 60.7.1 с устранением уязвимости"
Отправлено мяя , 20-Июн-19 15:16 
Клать бинарник в папку с только для чтения, выполнение только для firefox.exe, а саму лису запускать от другого пользователя в песочнике. Будут неудобства с пробросом данных для лисы зато безопасно. Даже если какой-то там майнер пролезет то после перезапуска лисы он слетит, а если попытается записаться как дополнение то тоже слетит т.к. он будет не подписанным.

"Обновления Firefox 67.0.3 и 60.7.1 с устранением уязвимости"
Отправлено Аноним , 20-Июн-19 17:39 
> 2019
> майнить бетховен в браузере