Firefox 2.0.0.5 e i primi problemi di sicurezza
A pochi giorni dal rilascio di Firefox 2.0.0.5 vengono segnalati nuovi problemi di sicurezza
di Vincenzo Ciaglia pubblicata il 25 Luglio 2007, alle 08:39 nel canale ProgrammiFirefoxMozilla










Renault 5 elettrica al giudizio definitivo: solo stupore iniziale o premi meritati?
HONOR CHOICE Projector Air Pro: piccolo, portatile e con Netflix
ASUS ProArt GoPro Edition è il notebook compatto per chi crea
TSMC accelera sui 1,4 nanometri: produzione di massa confermata per il 2028 nella nuova costosissima Fab
Razer compra StreamElements: cambia tutto per gli streamer?
Il Task Manager di Windows arriva su Mac: c'è un problema che Apple non permette di aggirare
Sony: PS5 resta più conveniente di un PC gaming di fascia alta, anche dopo gli aumenti
Ubisoft spegne uno dei suoi esperimenti più controversi: server chiusi tra pochi mesi
Garante Privacy: multa da 9,5 milioni di euro a TIM per violazioni nel telemarketing
Windows 11, Microsoft promette un sistema più leggero: ottimizzazioni dedicate ai PC con almeno 8 GB di RAM
Windows 11, l'ultima build sperimentale permette di rinviare gli aggiornamenti all'infinito
YouTube cancella i canali ASMR più famosi da un giorno all'altro: la mossa a sorpresa che fa tremare gli YouTuber
Valgono miliardi, ma non pubblicano ricerche: le startup IA non contribuiscono alla scienza
ROG Falchion Ace 75 HE: ASUS fa sul serio con la nuova tastiera eSport
Attenti a queste TV Box: a TV spento si trasformano in bot sforna clic
Radeon RX 9050: arriva il primo confronto diretto con la RTX 5050 di NVIDIA









99 Commenti
Gli autori dei commenti, e non la redazione, sono responsabili dei contenuti da loro inseriti - infoE' la struttura che fa sicuro il software.. un programmatore può al massimo sbagliare ad allocare della memoria, ma sono errori banali... un programmatore non stabilisce le regole di sicurezza del software... Credi che sia lasciato nelle mani di un programmatore l'onere di decidere quale approccio programmativo usare?
Qui non si parla di allocazioni sbagliate ma di chiamate a funzioni sbagliate.... questa è progettazione e si riperquote direttamente sulla sicurezza. Il problema è che nel mondo di internet i browser sono costretti ad appoggiarsi su framework che aggiornandosi cambiano continuamente le proprie funzionalità non garantendo neanche la retrocompatibilità.... basti pensare a quella trashata del java framework.... la roba scritta per 1.4 non girava per 1.5... oppure roba per una versione restituisce risultati diversi con altre versioni..... daiiii.. che trash!
calma, te generalizzi un po' troppo.
Ci sono problemi legati alla progettazione ok, ma anche miliardi di modi che il programmatore puo' introdurre bug di sicurezza.
Basta una variabile incrementata dove non c'e' il controllo di fine incremento e gia' e' un bug di sicurezza.
Senza andare a scomodare allocazione della memoria o altre cose.
Altro esempio: basta non controllare gli input dell'utente che vanno a finire direttamente in una query sql e gia' hai la possibilita' di sql injections.
Mi sembra che qui molti parlano di sicurezza, ma ben pochi siano preparati a farlo.
Ci sono problemi legati alla progettazione ok, ma anche miliardi di modi che il programmatore puo' introdurre bug di sicurezza.
Basta una variabile incrementata dove non c'e' il controllo di fine incremento e gia' e' un bug di sicurezza.
Senza andare a scomodare allocazione della memoria o altre cose.
Altro esempio: basta non controllare gli input dell'utente che vanno a finire direttamente in una query sql e gia' hai la possibilita' di sql injections.
Mi sembra che qui molti parlano di sicurezza, ma ben pochi siano preparati a farlo.
Non posso che essere d'accordo, di nuovo. E dubito sempre che in fase di progettazione si possano risolvere i problemi di sicurezza introdotti nella fase implementativa. Al massimo durante la progettazione c'è una risoluzione di macro-problemi legati alla sicurezza, ma le falle del tipo di cui stiamo discutendo sono indubbiamente introdotte durante la programmazione.
"There has been some discussion, if this really is a vulnerability in Firefox. Because if an attacker can place script code on a server, he has other means to steal passwords."
Traduco sommariamente per chi non sa l'inglese (spero nessuno su un sito di questo tipo)
"Si è discusso se questa è veramente una vulnerabilità di Firefox. Perchè se un malintenzionato può piazzare del codice di scripting su un server, ha degli altri modi per rubare password".
Da quel che ho capito io, per sfruttare questa falla, il codice javascript "maligno" deve provenire dallo stesso server(o dominio?) che ospita il sito fidato. Quindi per rubarmi ad esempio la password di paypal, dovrebbero piazzare il javascript nel dominio paypal. Voglio proprio vedere a quanti servirà sta cosa... mò cerco su secunia per vedere come valuta la vulnerabilità...
quoto tutti quelli che dicono: "più un software è diffuso più le falle saltano fuori". Credo che sia una verità assoluta. Credo anche che sia un fatto positivo (non le falle :P).
quoto tutti quelli che dicono: "più un software è diffuso più le falle saltano fuori". Credo che sia una verità assoluta. Credo anche che sia un fatto positivo (non le falle :P).
Più che una verità assoluta (che suona sempre un po' come una forzatura, no?), possiamo dire che è un dato di fatto ben assodato. Chi sostiene l'opposto capisce zero di sicurezza informatica, e anche questo è ben assodato
"There has been some discussion, if this really is a vulnerability in Firefox. Because if an attacker can place script code on a server, he has other means to steal passwords."
Traduco sommariamente per chi non sa l'inglese (spero nessuno su un sito di questo tipo)
"Si è discusso se questa è veramente una vulnerabilità di Firefox. Perchè se un malintenzionato può piazzare del codice di scripting su un server, ha degli altri modi per rubare password".
Da quel che ho capito io, per sfruttare questa falla, il codice javascript "maligno" deve provenire dallo stesso server(o dominio?) che ospita il sito fidato. Quindi per rubarmi ad esempio la password di paypal, dovrebbero piazzare il javascript nel dominio paypal. Voglio proprio vedere a quanti servirà sta cosa... mò cerco su secunia per vedere come valuta la vulnerabilità...
ma infatti pochi mesi fa si discuteva di una cosa pressoche' identica... ricordo di aver letto la discussione sul sito Mozilla... in pratica tutto nasce dal fatto che viene controllato solo il dominio della pagina richiedente la password, ma non si controlla dove viene spedita la pass stessa... era cosi'? se (sottolineo il se, perche' non ho approfondito la cosa) la vulnerabilita' attuale prevede che la pass venga prima inviata allo stesso dominio e poi reindirizzata allora in effetti non so quanto si possa parlare di vulnerabilita'... pero' aspetto che qualcuno chiarisca meglio i dettagli prima di avanzare ipotesi
Sarà forse perchè uso l'extension NoScript che viene aggiornata quasi ogni settimana. Mica come IE che resta buggato in eterno.
Devi effettuare il login per poter commentare
Se non sei ancora registrato, puoi farlo attraverso questo form.
Se sei già registrato e loggato nel sito, puoi inserire il tuo commento.
Si tenga presente quanto letto nel regolamento, nel rispetto del "quieto vivere".