Перейти к содержанию

Mozilla опередила Apple и Microsoft по скорости закрытия уязвимостей, раскрытых на Pwn2Own


Евгений Малинин

Рекомендуемые сообщения

Евгений Малинин

Mozilla закрыла критическую уязвимость в Firefox, за обнаружение и эксплуатацию которой немецкий исследователь под ником Nils получил на хакерском конкурсе Pwn2Own приз в размере 10 тысяч долларов.

 

Как и год назад, Mozilla первой среди разработчиков браузеров устранила баг, продемонстрированный на Pwn2Own. И если в 2009 году компании потребовалось на это 10 дней, то на сей раз брешь была закрыта всего через 8 дней после демонстрации ее наличия.

 

В руководстве к релизу Firefox 3.6.3 разработчики сообщают, что критическая уязвимость в данном веб-обозревателе появляется вследствие преднамеренной порчи содержимого оперативной памяти. По четырехбалльной шкале угроз Mozilla этот баг заслужил высшей оценки.

 

Стоит отметить, что Nils скомпрометировал Firefox 3.6.2 – версию браузера, выпущенную всего за два дня до начала соревнований, причем сделал он это на 64-битном варианте ОС Windows 7, сумев обойти также технологии предотвращения выполнения данных (DEP) и рандомизации адресного пространства (ASLR).

 

За свои труды он получил от спонсора конкурса, компании 3Com TippingPoint, 10 000 долларов. Tipping Point взамен приобрела права на эксплоит, сведения о котором были переданы Mozilla. Такая практика позволяет разработчикам пропатчить баги еще до того, как информация о них будет опубликована в Сети. Исследователи, взломавшие Apple Safari и Microsoft Internet Explorer 8, также выиграли по 10 000 долларов.

 

По данным Mozilla, эксплоит, который показал Nils, работает только на Firefox ветки 3.6, однако в ближайшее время аналогичное обновление будет выпущено и для Firefox 3.5 – на тот случай, если кто-то найдет альтернативный способ эксплуатации обнаруженного бага. Отметим, что Firefox 3.5.9, считавшийся последним релизом данной ветки, был выпущен в прошлый понедельник.

 

Что касается Apple и Microsoft, то оба этих технологических гиганта еще не обнародовали планов по выпуску соответствующих патчей, несмотря на то, что старший менеджер Microsoft Security Response Center Джерри Брайант признал факт получения специалистами компании деталей об уязвимости в Internet Explorer 8.

 

Стоит отметить, что в прошлый вторник компания Microsoft пропатчила 10 других брешей в Internet Explorer, среди которых была и та, что в последние несколько недель широко использовалась злоумышленниками. Растущее число атак заставило компанию вне графика и намного раньше срока выпустить патч, изначально запланированный на 13 апреля.

 

© http://www.xakep.ru/post/51686/default.asp

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Rezored
      Автор Rezored
      Здравствуйте. Сделал по инструкции изолированный сервер https://support.kaspersky.com/KSC/14.2/ru-ru/230777.htm , но список уязвимостей формирует .bin файлы 0 длины, подскажите как можно это исправить или где посмотреть логи ошибок?
    • Kaspersky User
      Автор Kaspersky User
      Привет всем! Сегодня Download Master показал новость, что вышел Firefox 4 (релиз). Я скачал, установил и лиса заявляет, что работа Анти-Баннера и модуль проверки ссылок Касперского не совместимы с ней и заявила, что она не согласна с ними дружить. Это как понимать? Зачем разработчики мозиллы так сделали то а?

      Сообщение от модератора Mark D. Pearlstone Тема перемещена из раздела "Компьютерная помощь".
    • mike 1
      Автор mike 1
      В свете недавних инцидентов безопасности, связанных с вирусом Flame, корпорация Microsoft усиливает защиту своих продуктов и добавляет в Untrusted Certificate Store 28 новых сертификатов безопасности.
      Американский софтверный гигант реализует стратегию «глубокой защиты», в рамках которой меняется принцип управления сертификатами, которые подписываются RSA ключом, состоящим из 1024 бит, или менее. Начиная со следующего месяца сертификаты, использующие RSA алгоритмы с коротким ключом, будут считаться недействительными даже в том случае, если их подписывал центр сертификации.
      В Microsoft также запустили автоматическую систему обновлений для недоверенных сертификатов в Windows Vista и Windows 7, а также для Windows Server 2008 и 2008 R2. Данная функция предоставляет пользователям Windows информацию о недействительных сертификатах.
       
      Читать далее
    • Peter15
      Автор Peter15
      Потребовалось использовать данную программу для настройки компьютера. Воспользовался инструкцией с Comss.ru. Удалось установить загруженный пакет, однако при настройке DNS окно настроек не позволяет сохранить предлагаемые значения, и выводит ошибку красным цветом. Можно ли всё же узнать, как его запустить?
    • Jefri28
      Автор Jefri28
      Подловил вирус обнаружил то что в играх фпс очень сильно падает включаю диспетчер задач и он поднимается. У меня есть программа в которой нашёл этот процесс он на скрине в закрытом состоянии, но если отключу диспетчер задач то и оперативка и цп начнут много потреблять как его удалить подскажите пожайлуста Windows 11.
×
×
  • Создать...