| Mozilla تؤكد وجود ثغرة خطيرة في متصفح Firefox 3.5 |
| الكاتب عبدالمهيمن الآغا |
| الثلاثاء, 14 يوليو 2009 22:48 |
|
أكدت شركة موزيلا وجود ثغرة خطيرة انتشر استغلالها مسبقا بشكل علني أصابت الاصدار 3.5 من متصفح فايرفوكس ويأتى تأكيد شركة موزيلا على اصابة المتصفح بالثغرة بعد يوم واحد فقط على انتشار الاستغلال في موقع ميلوورم.
يتمكن المهاجم من استغلال الثغرة بعد توجيه المستخدم لصفحة تحتوي على كود جافاسكريبت يستغل خطأ برمجي في خاصية JIT JavaScript Compiler الموجودة في محرك الجافاسكريبت الخاص بمتصفح فايرفوكس لتشغيل شيل كود على جهاز المستخدم مما يؤدي لاختراقه. وفق شركة موزيلا فريق التطوير يعمل حاليا على اصدار ترقيع للثغرة وسيتم توفيره بأقرب فرصة ممكنة لكن حتى ذلك الوقت يُنصح بتعطيل خاصية JIT في محرك الجافاسكريبت. اكتب في شريط العنوان العلوي: about:configللدخول لصفحة الاعدادات المتقدمة في متصفح Firefox, هذا سيؤدي لظهور رسالة تطلب منك الحذر عند تغيير هذه الاعدادات, قم بالموافقة عليها لتظهر صفحة يوجد في أعلاها شريط Filter اكتب فيه jit ثم قم بالنقر مرتين على النتيجة: javascript.options.jit.contentوتغيير القيمة من true الى false. عند اصدار الترقيع الأمني تذكّر من اعادة نفس الخطوات وتغيير القيمة السابقة الى true فشركة موزيلا تنصح بتطبيق هذا الحل بشكل مؤقت فقط حتى يتم اصدرا تحديث للثغرة فتعطيل الخاصية السابقة قد يؤثّر على أداء المتصفح مع العلم أن تشغيل فايرفوكس في الوضع الآمن Safe Mode يعطّل خاصية JIT بشكل افتراضي ويمنع من تنفيذ الاستغلال. الجدير بالذكر أنه تم اضافة خاصية Just In Time Compilre للاصدار 3.1 من متصفح فايرفوكس لتحسين أداؤه وتعتبر هذه هي أول ثغرة يتم اكتشافها في متصفح Firefox 3.5. شخصيّا أنصح الجميع باستخدام اضافة NoScript التي تقوم بتعطيل الجافاسكريبت في جميع المواقع بشكل افتراضي وتترك التحكم للمستخدم بالسماح للمواقع الموثوقة فقط كما أنها تحتوي على عدّة خصائص أخرى تحمي من العديد من الأخطار مثل ثغرات XSS, الـ ClickJacking والكثير من الأمور الأخرى. المصدر: Mozilla Security Blog تحديث 14 يوليو: شركة موزيلا أطلقت الاصدار 3.5.1 من متصفح Firefox لاصلاح الثغرة ويمكن تحميله من هنا. التعليقات (7)
![]() أرسلت بواسطة: طآرقـ في July 15, 2009
الحمدلله, حآلياً استخدم الإصدآر 3.0.11، لآ أفضل استخدام إصدآرآت الـ Beta.
بالنسبة للـ Milw0rm، أعتقد أنه مفيد لشركآت البرمجيات، فلو اكتشفت هذا الثغرة ولم تنشر على Milw0rm أو غيره، لما علمت Mozilla بها! وقد يتم استخدام استغلالها بين الـ Black hat hackers! محدثين أضراراً كبيرة. فالموقع يسآعد هذه الشركآت بشكل مبآشر أو غير مبآشر على اكتشاف الثغرآت، ومن ثم تقوم الشركة بطرح الترقيع أو الحل المؤقت لهذه الثغرة. وشكراً لك أخي عبدالمهيمن. =) أرسلت بواسطة: Mustafa Albazy في July 16, 2009
@ ثروت
انت تعرف ان في شركات حماية تنزل ثغرات وبعد يومين تنزل الحلول لها بمقابل مادي ؟ المسألة فيها تجارة اكثر من الهدف النبيل الي يناشدون بية الكل وهوا حماية المستهلك أضف تعليق
يجب عليك الاشتراك بالموقع لتتمكن من كتابة التعليقات, الاشتراك مجاني ويستغرق بضع ثوان فقط!
اذا كنت مشترك مسبقا في الموقع فضلاً قم بتسجيل الدخول. |










رجعنا تاني للموقع الزفت ميلوورم
ميلوورم هو سبب المصائب كلها فليته لما أعلن عن ايقاف موقعه مارجع تاني زي الطفل عن رايه وشغله
الا صحيح ليه الشركات الكبيرة زي مازولا ماترفع قضية على ميلوورم التعبان دا وتسكره وتريحنا منه!!