MozillaPL.org - polskie centrum Mozilli

Główne menu:

jest 'security' bug w Mozi :\

Tematy specyficzne dla pakietów SeaMonkey oraz Mozilla Suite

Moderator: Pomocy?!

jest 'security' bug w Mozi :\

Postautor: Konrad » 15 września 2002, 21:54

Przeglądarka: -

v!tam

niechetnie o tym pisze z dwoch powodow: bo mozia jest moja ulubiona browserką i dlatego ze bug jest blachy. jednakze trzeba byc szczerym :)

po kolei; najpierw istotne linki:
opis buga: http://news.zdnet.co.uk/story/0,,t269-s2122261,00.html
demonstracja: http://members.ping.de/~sven/mozbug/refcook.html
opis na bugzilli: http://bugzilla.mozilla.org/show_bug.cgi?id=145579

krotko: wpisanie pewnego kodu na stronie pozwala autorowi strony sledzic gdzie internauta poszedl dalej z jego srony, niezaleznie jak to zrobil: czy klikajac link, wpisujac adres do paska bezposrednio lub otwierajac ulubione. bug stwierdzono w Moz 1+ i NN 6+

Zatem bug nie jest zbyt powazny; nie zagraza bezbieczenstwu systemu a jedynie prywatnosci. ale jesli sa tu nad wyraz ostrozni mam dla nich dobra wiadomosc: jest juz rozwiazanie, ktore zapewne pojawi sie w przyszlych wersjach a juz teraz mozna je zastosowac we wlasnym zakresie. rozwiazania sa dwa:

1. zapropnowane na bugzilli:
w pliku user.js dopisac linijke
Kod: Zaznacz cały
user_pref("capability.policy.default.Window.onunload", "noAccess");


2. zaproponowane w usenecie:
w pliku j.w. znalezc linijke
Kod: Zaznacz cały
user_pref("network.http.sendRefererHeader", 0);

i upewnic sie, ze miejscu zera jest wpisane 0 lub 1

podsumowujac: oto kolejny przypadek gdy informacja o bledzie w mozilli przychodzi do was razem z rozwiazaniem :) <troll> macie cos takiego w IE ;) </troll>
pozdrawiam
Końrad Karpieszuk
www.VivaMozilla.prv.pl
Konrad
 
Posty: 699
Z nami od: 12 sierpnia 2002, 05:38
Lokalizacja: Białystok

Re: jest 'security' bug w Mozi :\

Postautor: GmbH » 15 września 2002, 22:26

Przeglądarka: -

Konrad pisze:w pliku j.w. znalezc linijke
Kod: Zaznacz cały
user_pref("network.http.sendRefererHeader", 0);

i upewnic sie, ze miejscu zera jest wpisane 0 lub 1

Edycja->Preferencje->MozTweak->Protokoły->Wysyłaj informacje o ostatnio odwiedzonym odnośniku: tylko po kliknięciu na odnośnik :D
GmbH
 
Posty: 825
Z nami od: 30 stycznia 2002, 22:38

Re: jest 'security' bug w Mozi :\

Postautor: Konrad » 15 września 2002, 23:12

Przeglądarka: -

GmbH pisze:Edycja->Preferencje->MozTweak->Protokoły->Wysyłaj informacje o ostatnio odwiedzonym odnośniku: tylko po kliknięciu na odnośnik :D


czyli przez to iz dodaliscie moztweak do mozillipl (bo chyba tego nie ma w standardzie) jestescie jeszcze bezpieczniejsi od oryginalu? gratulacje! :)
pozdrawiam
Końrad Karpieszuk
www.VivaMozilla.prv.pl
Konrad
 
Posty: 699
Z nami od: 12 sierpnia 2002, 05:38
Lokalizacja: Białystok

Re: jest 'security' bug w Mozi :\

Postautor: GmbH » 16 września 2002, 17:15

Przeglądarka: -

Konrad pisze:czyli przez to iz dodaliscie moztweak do mozillipl (bo chyba tego nie ma w standardzie) jestescie jeszcze bezpieczniejsi od oryginalu? gratulacje! :)

Nie chce nic mówić, ale to było w MozTweak już od wersji 0.9.9 (chyba) ;)
GmbH
 
Posty: 825
Z nami od: 30 stycznia 2002, 22:38

Re: jest 'security' bug w Mozi :\

Postautor: Gość » 19 września 2002, 11:29

Przeglądarka: -

Konrad pisze:
podsumowujac: oto kolejny przypadek gdy informacja o bledzie w mozilli przychodzi do was razem z rozwiazaniem :) <troll> macie cos takiego w IE ;) </troll>


No nie bardzo - zauwaz ze bug zostal zgloszony 19 maja, rozwiazanie pojawilo sie dopiero kolo 14 wrzesnia, wiec jak by nie bylo po CZTERECH miesiacach!
Gość
 

Re: jest 'security' bug w Mozi :\

Postautor: Konrad » 19 września 2002, 11:37

Przeglądarka: -

Anonymous pisze:No nie bardzo - zauwaz ze bug zostal zgloszony 19 maja, rozwiazanie pojawilo sie dopiero kolo 14 wrzesnia, wiec jak by nie bylo po CZTERECH miesiacach!


Racja, ale powiedz kiedy sie dowiedziales o bugu? :) Rownoczesnie z rozwiazaniem.
Jak zreszta z rozwiazania wynika trudno to nazwac bugiem, bezpieczenstwo zalezy od ustawien uzytkownika, kore mozna bylo ustawic w odpowiedni sposob jeszcze przed wykryciem tego niedociagniecia.

Co nie zmienia faktu, ze zgadzam sie iz juz domyslnie powinny byc odpowiednie ustaiwenia. chociaz... myslac dalej w ten sposob browser domyslnie powinien miec ustawione nieakceptowanie coockies, blokowanie obrazkow z ad-serwerow. a jednak zaden producent tego nie robi pozostawiajac wolna reke internaucie
pozdrawiam
Końrad Karpieszuk
www.VivaMozilla.prv.pl
Konrad
 
Posty: 699
Z nami od: 12 sierpnia 2002, 05:38
Lokalizacja: Białystok


Wróć do Pakiet SeaMonkey i Mozilla Suite

Kto jest online

Zarejestrowani użytkownicy: Baidu [Spider], Bing [Bot], dexter, Google [Bot]

Przejdź do powiązanej strony

Nawigacja:

Stopka: