Firefox 1.5.0.3 vulnerabile a JavaScript
Sta diventando quasi un’abitudine per Firefox che ancora una volta incappa in un bug causato da un JavaScript. La versione 1.5.0.3 del browser del panda minore questa volta si blocca per colpa di un “mailto:” inserito ad arte dopo un “Img src=” che a causa di un ciclo impostato dallo script da luogo per 100 volte alla creazione di un nuovo messaggio con il mail client di default saturando le risorse della macchina colpita. Come hanno scritto i ricercatori dell’Internet Storm Center si vociferava del baco su BugTraq ma finora non era stato reso pubblico alcun exploit funzionante fino a quando non è comparso un proof-of-concept funzionante su SecurityView. La pagina su cui può essere testato il bug è disponibile all’indirizzo http://securityview.org/test.html mentre il codice del Javascript è visionabile nella textarea
Ho testato personalmente gli effetti della pagina verificando la vulnerabilità con Firefox 1.5.0.3 versione per Windows
Come rimedi per evitare brutte sorprese consiglio di disabilitare il JavaScript oppure come suggerito dall’Internet Storm Center digitare “about:config” nella barra degli indirizzi di Firefox cercare la voce “network.protocol-handler.warn-external.mailto” cliccarci sopra due volte per settarlo su true. In questo modo ogni volta che in una pagina cliccheremo su un tag “mailto:” ci verrà richiesto se avviare il mail client predefinito.
Post correlati:
Newsletter
I più visti
- Groupon Citydeal: le truffe sono in agguato (aggiornato)
- Già possibile attivare Windows 7 Ultimate RTM con Hazar Activator
- Multiboot: installare Windows 7 dopo XP e Ubuntu
- Installare Mac OS X 10.7 Lion in VMware su Windows
- Dispositivo MTP non riconosciuto in Windows XP: ecco come fare
- Vista, hard disk e pendrive USB: problema risolto
Categorie
Archivi
Commenti recenti
- matteoca su Bucare una rete Wi-Fi protetta con Ubuntu usando Reaver
- Hiroshi su Pagelines Platform in italiano per WordPress
- jovy60 su Pagelines Platform in italiano per WordPress
- MICHELA su Groupon Citydeal: le truffe sono in agguato (aggiornato)
- michela su Groupon Citydeal: le truffe sono in agguato (aggiornato)
Twitter
- RT @reddit_prog_hot: Anonymous Releases the Symantec Source Code http://t.co/5qJLwPhx (http://t.co/QXI9zEVn) [24 comments] 38 minuti fa
- mitmproxy - home http://t.co/w8luiDF4 44 minuti fa
- RT @Techmeme: Path uploads your entire iPhone address book to its servers (@iamclovin) http://t.co/1aXg0LaX http://t.co/lUFcFHPL 57 minuti fa
- Why Ubuntu is not using the Firefox ESR http://t.co/iuufqgvl 1 ora fa
- 4 Key Analytics Metrics That You’re Probably Underestimating http://t.co/guPmd1nU 1 ora fa






