Tilläggshanteringen i Firefox kan göra användarens dator mottaglig för attacker

Permalänk
Melding Plague

Tilläggshanteringen i Firefox kan göra användarens dator mottaglig för attacker

En grupp forskare har hittat ett potentiellt säkerhetshål i Firefox som kan påverka miljoner användare, där skadlig kod kan leta sig in på datorn genom en brist i tilläggshanteringen.

Läs hela artikeln här

Visa signatur

Observera att samma trivselregler gäller i kommentarstrådarna som i övriga forumet och att brott mot dessa kan leda till avstängning. Kontakta redaktionen om du vill uppmärksamma fel i artikeln eller framföra andra synpunkter.

Permalänk
Medlem

Så man ska ha koll på det man installerar alltså. Som med allt annat. Check.

Permalänk
Medlem

@Imaculent: Helt otroligt!

Permalänk
Medlem
Citat:

De har även utvecklat en applikation de kallar för Crossfire, som automatiserar denna koll, vilken skulle kunna implementeras som en del av granskningsprocessen.

tycker detta är schysst iaf. tror inte dom får de gratis men jag tycker folk behöver hjälpa varandra mer i vardagen

Visa signatur

Min dator: Silent Base 600 | 1700X @ 3.9Ghz | MSI Gaming X 1080TI | RM750X | 512Gb M2 | 16Gb 3200mhz Ram | S34E790C @ 3440x1440
Tjejens dator: Define r4 | i5 3570k @ 4.2ghz | GTX Titan | 750w Supernova | 240gb SSD | 32gb ram
Citera/Tagga för svar!

Permalänk
Medlem
Skrivet av Imaculent:

Så man ska ha koll på det man installerar alltså. Som med allt annat. Check.

Det är ju givetvis sant, men inte helt det artikeln handlar om!

"..har sin grund i hur Firefox hanterar tillägg..".

Så det är en stor del på Firefox att försöka fixa problemet!

Permalänk
Medlem

Desto mer tillägg desto mer strul..allt är ju relativt.
Jag upplever Firefox har blivit betydligt sämre de senaste åren buggar ur, långsamt sen att mina tillägg(5st) har säkert ett finger med i spelet.

Jämfört med Chrome med liknande tillägg.

Visa signatur

Desktop|Intel i5 12600|Asus Prime B760 Plus|Nvidia RTX 3070|Corsair DDR5 2x16GB|1TB M.2/1TB SSD
Mouse|Sensei Ten|Keyboard|Xtrfy K4|Monitor|Asus PG279QZ|Dell u2415
Laptop|HP ProBook 4320s I3|525GB SSD|4GB DDR3|NAS|Synology 412+ 30TB
Phone|iPhone 13 128GB|Tab|Mi Pad 4 64GB|HTPC|Google TV|Server|Intel Nuc

Permalänk
Avstängd

Mozilla håller på att utveckla förbättringar för Firefox för att öka säkerheten.
Bland annat Project Electrolysis aka e10s som ska förbättra isoleringen.
Även nya motorn Servo som byggs på säkra programmeringsspråket Rust. Servo kan komma att ersätta den nuvarande motorn Gecko.

Permalänk
Medlem
Skrivet av rektor:

Servo kan komma att ersätta den nuvarande motorn Gecko.

Detta är inget fastlagt.

Permalänk
Skäggig legend

Jag använder bara ett tillägg: adblocker. Dock inte till Swec <3

Visa signatur

Tråden om Skägg!
My cave...
Ryzen 5 3600@4,3Ghz - 16GB CL16 - RTX 3070 - Kingston Fury M.2 2TB
🎧Schiit Hel + DT-770 PRO - NAD C316 - B&W 685 - LG 65" OLED B6
 Watch Series 5 4G - Macbook Pro 13" 2015 - iPhone 11 PRO 256GB 

Permalänk
Snusfri

Använder bara några få add-ons som jag litar på, bla adblock, ghostery, imagehost grabber, lastpass och noscript.

Som vanligt får man ha lite sunt förnuft när man installerar add-ons, precis som med all programvara och söka efter information, läsa recensioner osv.

Visa signatur

WS: i9 13900K - 128GB RAM - 6.5TB SSD - RTX 3090 24GB - LG C2 42" - W11 Pro
LAPTOP 1: Lenovo Gaming 3 - 8GB RAM - 512GB SSD - GTX 1650
LAPTOP 2: Acer Swift 3 - 8GB RAM - 512GB SSD
SERVER: i5 10400F - 64GB RAM - 44TB HDD
NALLE: Pixel 7 Pro

Permalänk
Medlem
Skrivet av rektor:

Bland annat Project Electrolysis aka e10s som ska förbättra isoleringen.

Det är något jag sett fram emot länge, som väl låg på is ganska länge men har tagit fart igen om jag minns rätt?

Visa signatur

5950X, 3090

Permalänk
Medlem
Skrivet av bärplockaren:

Desto mer tillägg desto mer strul..allt är ju relativt.
Jag upplever Firefox har blivit betydligt sämre de senaste åren buggar ur, långsamt sen att mina tillägg(5st) har säkert ett finger med i spelet.

Jämfört med Chrome med liknande tillägg.

Chrome har dock haft jäkligt mycket problem med tillägg som installerar sig utan användarens godkännande, ofta inte tillägg man direkt vill ha heller. Har haft mycket problem med detta, trots att google har sagt att de har låst detta så man bara kan installera via deras portal, men så verkar det inte vara i verkligheten.

Visa signatur

|ASUS Z170-A||6700K@4.6Ghz||Corsair H50 Scythe GT 1450RPM PnP||16GB Crucial DDR4 2133Mhz@2800Mhz||MSI RTX 3070||Crucial P3 2TB||Corsair HX 1050W||Fractal Design - Define R2 Black Pearl|Citera för svar
Fotoblogg: PlanetStockholm

Permalänk
Medlem

Så om man själv manuellt installerar ett "malicious" webbläsartillägg så kan den göra elaka saker? Got it.

I stil med "code execution leads to code execution" alltså.

Visa signatur

Assembly är ett högnivåspråk.

Permalänk
Medlem
Skrivet av BrottOchStraff:

Chrome har dock haft jäkligt mycket problem med tillägg som installerar sig utan användarens godkännande, ofta inte tillägg man direkt vill ha heller. Har haft mycket problem med detta, trots att google har sagt att de har låst detta så man bara kan installera via deras portal, men så verkar det inte vara i verkligheten.

Är det något specifikt för Chrome? Inte haft det problemet alls på några av mina datorer som kör Chromium, inte hört om det heller.

Visa signatur

Arch - Makepkg, not war -||- Gigabyte X570 Aorus Master -||- GSkill 64GiB DDR4 14-14-15-35-1T 3600Mhz -||- AMD 5900x-||- Gigabyte RX6900XT -||- 2x Adata XPG sx8200 Pro 1TB -||- EVGA G2 750W -||- Corsair 570x -||- O2+ODAC-||- Sennheiser HD-650 -|| Boycott EA,2K,Activision,Ubisoft,WB,EGS
Arch Linux, one hell of a distribution.

Permalänk
Medlem
Skrivet av Commander:

Är det något specifikt för Chrome? Inte haft det problemet alls på några av mina datorer som kör Chromium, inte hört om det heller.

Nja, det handlar nog mest på vad man klickar på för konstiga länkar och hur skumma siter man besöker.

Permalänk
Musikälskare

Inför datorkörkort för hela befolkningen, man får inte köpa en dator innan det etc.

Visa signatur

❀ Monitor: ASUS Swift 27" @ 1440p/165Hz ❀ CPU: Ryzen 7700X ❀ Cooling: Corsair H170i ELITE 420mm ❀ GPU: MSI 3080 Ti SUPRIM X ❀ Memory: Corsair 32GB DDR5 Vengeance ❀ Motherboard: ASUS Crosshair X670E Hero ❀ M.2: Samsung 980 Pro ❀ PSU: Corsair HX1200 ❀ Chassi: Corsair 7000X ❀ Time Spy: 19 340

📷 Mina fotografier
🎧 Vad lyssnar du på just nu?

Permalänk
Skrivet av flashen:

Inför datorkörkort för hela befolkningen, man får inte köpa en dator innan det etc.

Vad en person gör med sin dator är väl inte ditt eller butikernas problem...eller statens så länge de inte gör olagligheter med den...eller?
Det är ju inte olagligt att installera osäkra saker på sin dator.

Permalänk
Medlem
Skrivet av XHI:

Jag använder bara ett tillägg: adblocker. Dock inte till Swec <3

Skrivet av THB:

Använder bara några få add-ons som jag litar på, bla adblock, ghostery, imagehost grabber, lastpass och noscript.

Som vanligt får man ha lite sunt förnuft när man installerar add-ons, precis som med all programvara och söka efter information, läsa recensioner osv.

Hur kan man leva utan FireGestures & Tab Utilities ?

Visa signatur

Pc 1--> [AsRock DualSata2][AMD4600+X2][7800GT] [Intel SSD X-25 80GB G2][1TB F3][750GB IDE][4GB XMSCorsiar]Pc 2--> [Asus Crosshair] [AMD 4800+X2] [2st 8800GT i SLI] [RAID 0 2x250GB] [6GB XMSCorsair] [Corsair HX750]Pc 3-->[HP Microserver 12TB]Pc 4--> AsRock P67 Extreme 4,i7 2600K @ 4.0 GHz,830 256GB,16GB 1600MHz, R9 290X Foto [Nikon D7000][70-300/35 1,8/18-55 [Skärmar=24",24",24" Eyefinity]

Permalänk
Medlem

Jag är glad att jag fortfarande kör lynx. Här blir det inga intrång, minsann! Man kanske skulle ta och uppgradera till Netscape Navigator snart för att hänga med i svängarna. Vi får se! Spännande!

Visa signatur

Hur många datorer är för många?

Permalänk
Medlem
Skrivet av flashen:

Inför datorkörkort för hela befolkningen, man får inte köpa en dator innan det etc.

Ja, och tandborstkörkort! Och skruvmejselskörkort också!

Visa signatur

Hur många datorer är för många?

Permalänk
Medlem
Skrivet av THB:

Använder bara några få add-ons som jag litar på, bla adblock, ghostery, imagehost grabber, lastpass och noscript.

Som vanligt får man ha lite sunt förnuft när man installerar add-ons, precis som med all programvara och söka efter information, läsa recensioner osv.

NoScript var faktisk med i listan över potentiella säkerhetshål enligt rapporten. Fast jag tror jag behåller det ändå...

Visa signatur

🖥️:Phanteks Evolv X | Ryzen 7 5800X3D | Noctua nh-d15 chromax.black | 8x Noctua NF-P14s Redux 1500 | Gigabyte x470 Aorus Gaming 7 Wifi | Kingston Renegade 32Gb 3600Mhz | Samsung 990 Pro | ASUS TUF 3080 12Gb | Cougar CM 700W | Acer XB27HU | Mionix Naos QG | CM Storm QuickFire TK MX Blue |

"Bättre bli motbevisad - än förklarad skyldig"

Permalänk
Medlem
Skrivet av orginallinus:

NoScript var faktisk med i listan över potentiella säkerhetshål enligt rapporten. Fast jag tror jag behåller det ändå...

Så länge man inte dessutom har ett skadligt add-on innebär det inga säkerhetsluckor dock...

Visa signatur

12600K, GTX 980 Ti, 16GB DDR4@3200MHz

Permalänk

Jag har även hört att nätverksuppkopplingen till din dator kan göra datorn mottaglig för attacker O.O

Permalänk
Medlem
Skrivet av Imaculent:

Så man ska ha koll på det man installerar alltså. Som med allt annat. Check.

"I praktiken kan ett illasinnat tillägg passera genom Mozillas automatiserade granskningsprocess utan anmärkningar och godkännas för distribution."

Hur menar du att man skulle "ha koll"?

Visa signatur

Ny dator: Acer Predator Orion 5000 (RTX 3080)
[ I7 3770K @ 4.6Ghz | Asus 980 Ti 6GB | 16GB | Asus P8Z77-V PRO | Samsung 830 128GB | Corsair H100 | Cooler Master HAF X | Corsair AX 850W | Samsung DVD±RW ] [ Sony AF9 65" | Sony WF-1000XM3 | HTC Vive | Huawei P40 Pro | PS4 Pro | PS3 Slim | PS2 chippad | PS Vita | DS Lite | SNES Mini ]

Permalänk

@xpanterx: Jag antar att hen menar att man själv få kolla runt för att själv försäkra sig om att tillägget är säkert. Mozillas kontroll är ett skämt, och det var den redan innan den kom, eftersom den bara ger falsk trygghet i att användaren tror att det är ett okej tillägg.

Visa signatur

PHOBOS | R7 5700G | RX 7900 XT && ZELOS | Envy x360 | R7 4700U, båda med Fedora Silverblue.

Permalänk
Medlem
Skrivet av TheNorthernlight:

@xpanterx: Jag antar att hen menar att man själv få kolla runt för att själv försäkra sig om att tillägget är säkert. Mozillas kontroll är ett skämt, och det var den redan innan den kom, eftersom den bara ger falsk trygghet i att användaren tror att det är ett okej tillägg.

Ja nu när man vet att "illasinnande" program/tillägg tar dig igenom deras kontroll (vilket är ett dåligt skämt), så måste man ju kolla upp allt. Men före denna nyhet hade nog de flesta ingen aning.

Visa signatur

Ny dator: Acer Predator Orion 5000 (RTX 3080)
[ I7 3770K @ 4.6Ghz | Asus 980 Ti 6GB | 16GB | Asus P8Z77-V PRO | Samsung 830 128GB | Corsair H100 | Cooler Master HAF X | Corsair AX 850W | Samsung DVD±RW ] [ Sony AF9 65" | Sony WF-1000XM3 | HTC Vive | Huawei P40 Pro | PS4 Pro | PS3 Slim | PS2 chippad | PS Vita | DS Lite | SNES Mini ]

Permalänk

@xpanterx: Jaa, det var vad man borde ha gjort tidigare, men populära tillägg som många använder utan problem är nog ganska safe att använda. Sedan så kan man ju aldrig vara riktigt säker på nått som man laddar ner från nätet ändå.

Visa signatur

PHOBOS | R7 5700G | RX 7900 XT && ZELOS | Envy x360 | R7 4700U, båda med Fedora Silverblue.

Permalänk

Jag lägger ju till allt jag ser, sen pallar man inte ta bort det...
LOL lite vett får man ju ha som med allt annat här i världen...

Visa signatur

Intel i7 8700k @ 5.0GHz | Asus Rog Strix Z370-H | FD R5 | Strix Gtx 1080 ti | 16Gb Corsair Vengeance LPX 3600Mhz | Samsung 850-Series EVO 500GB | WD Caviar Black 500Gb | WD RE4 1TB x2 i Raid 1 | MK-85 <3 Cpu-Z Gamla

Citera, annars kommer jag inte tillbaka!

Permalänk
Avstängd
Skrivet av backfeed:

Det är något jag sett fram emot länge, som väl låg på is ganska länge men har tagit fart igen om jag minns rätt?

https://www.arewee10syet.com/
https://wiki.mozilla.org/Electrolysis

Jag tror att det fortfarande är aktuellt.
Tror dom håller att pyssla med det även om det än inte är riktigt redo.

Permalänk
Avstängd
Skrivet av Cocosoft:

Detta är inget fastlagt.

Det stämmer, därför jag sa att det kan komma att ersätta.