Главная страница - Исследования в области безопасности

Через браузер IE можно выполнить произвольный код в Firefox



Эксперты по вопросам компьютерной безопасности из датской компании Secunia предупреждают об обнаружении опасной уязвимости в браузере Firefox последних версий.

Проблема, как сообщается, связана с методом обработки универсальных идентификаторов ресурса (Uniform Resource Identifier, URI). Дело в том, что Firefox при инсталляции автоматически прописывает в реестре операционной системы Windows обработчик URI вида "firefoxurl://". Это позволяет злоумышленникам при помощи сформированной специальным образом веб-страницы выполнить произвольный вредоносный код без ведома пользователя.

Для организации нападения необходимо, чтобы на компьютере наряду с Firefox был инсталлирован браузер Internet Explorer. В этом случае при помощи вредоносного веб-сайта злоумышленник может задействовать обработчик URI и заставить Internet Explorer запустить Firefox с последующим выполнением произвольного JavaScript-кода.

По данным Secunia, проблема затрагивает версии Firefox 2.0 и выше при использовании браузера на полностью пропатченных компьютерах с Windows ХР со вторым сервис-паком. Ситуация ухудшается тем, что браузер Internet Explorer, необходимый для организации атаки, установлен на многих компьютерах с Firefox, поскольку входит в стандартную поставку Windows.

Сообщество Mozilla.org подтвердило факт наличия проблемы и пообещало устранить ее в готовящейся к выпуску модификации браузера Firefox с индексом 2.0.0.5. Между тем, в интернете уже появился пример вредоносного кода, позволяющего задействовать уязвимость. Впрочем, практических случаев эксплуатации дыры пока зафиксировано не было.

Владимир Парамонов, http://security.compulenta.ru




Похожие по содержанию материалы раздела: Хакеры используют пиринговые сети для проведения DoS-атак Американцы убрали из мобильных телефонов внешние шумы В 2008 году в Екатеринбурге планируется установить 250 видеокамер в местах скопления людей Pelco увеличивает гарантийный срок на цифровые видеорегистраторы до 3-х лет JVC Professional представила новые охранные видеокамеры TK-C920BE Easy Day/Night В популярных интернет-браузерах обнаружена серьезная уязвимость В России впервые оштрафован распространитель спама Испытан самый мощный лазер во Вселенной Недавние отключения интернета в Азии и на Ближнем Востоке могли быть диверсией Rainbow Technologies представляет новую версию сервера аутентификации от ActivIdentity На склад DSSL поступили новые модели IP-видеосерверов DIRECTUM и Aladdin становятся стратегическими партнёрами Программные продукты Safe’n’Sec теперь – в издании «1С:Дистрибьюция» Система информационной безопасности «Белой Дачи» теперь работает на решениях двухфакторной аутентификации ActivIdentity Система VOCORD spanaffic установлена на стоянке «Городской службы перемещения транспортных средств» (ГУ ГСПТС) г. Москвы ADT предотвращает потери в европейском бизнесе парфюмерной сети Marionnaud "Лаборатория Касперского" сообщает о публикации годового аналитического отчета, посвященного развитию вредоносных программ и спама в 2007 году. Блог mr.parker закрыт за призыв бомбить Великобританию Идеи для конкурса MobileDevice.ru: коммуникатор ORSiO p745 для мониторинга безопасности предприятия

(c) 2008
Видеонаблюдение,
охранная и
пожарная сигнализация