المساعد الشخصي الرقمي

مشاهدة النسخة كاملة : ثـ 12ـغرةأمنية جديدة في متصفح فايرفوكس


بوفهد
18/07/2005, 02:16 AM
السلام عليكم

هذا جايني عن طريق الايميل وحبيت اخبركم عنه...

ثـ 12ـغرةأمنية جديدة في متصفح فايرفوكس

تقييم الثغرة : خطير

استغلال الثغرة عن بعد : نعم
استغلال الثغرة محلياً : نعم
تاريخ النشر : 12/07/2005م

** وصف تقني **
تم اكتشاف 12 ثغرة أمنية في متصفح فايرفوكس وحزمة موزيلا ، والتي قد تمكن الصفحات المشبوهة من تنفيذ أوامر مختلفة أو القيام بنقل بيانات خاصة أو تنفيذ هجوم بالبرمجيات عبر الموقع.
- الاستنساخ الغير صحيح للعناصر الأساسية قد تمكن محتويات الصفحة البرمجية من عمل سلسلة من الاختبارات الاعتيادية حتى تصل إلى عنصر ذو صلاحيات في النظام ، ويتمكن من خلاله المهكر من تنفيذ اوامره المختلفة
- يمكن للمواقع المشبوهة استغلال خطأ في عملية تقييم المدخلات الخاصة بصفحات XHTML تحتوي على عنصر <img> مزيف ومن ثم تنفيذ برمجياتها بصلاحيات عالية في النظام
- صناديق حوار جافاسكريبت لا تعرض أو يتضمّن أصلهم (أصل الموقع التي تعرض منه) ، مما يسمح لنافذة جديدة بفتح مثلاً (صندوق حوار لإدخال بيانات ، والذي يبدو من موقع آمن)
- خطأ في تقييم وحدة معالجة javascript URLs عند فتحه بواسطة برامج تشغيل الوسائط المتعددة يؤدي إلى تنفيذ أوامر اعتباطية .
- خطأ في معالجة امر "()top.focus" قد يمكن الهكر من سرقة بيانات خاصة أو تنفيذ هجوم بالبرمجيات
- خطأ إرتداد يمكن أن يستغلّ من قبل المهاجمين لحقن رمز جافاسكريبت إعتباطي من صفحة واحدة في frameset للموقع الآخر.
- خطأ في تقييم وظيفة "()InstallVersion.compareTo" عندما معالجة عناصر مبنية بشكل خاص يمكن أن تستغلّ من قبل المهاجمين لتنفيذ أوامر إعتباطية أو عمل هجمات تعطيل الخدمة .
- خطأ في تقييم معالجة ":Data " يو آر إل يمكن أن يستغلّ من قبل المهاجمين لإجراء هجوم بالبرمجيات .
- خطأ في طريقة "()InstallTrigger.install" يمكن أن تستغلّ لإجراء هجوم بالبرمجيات .
- خطأ عند معالجة خلفية سطح المكتب يمكن أن تستغلّ من قبل المهاجمين لتنفيذ أوامر اعتباطية على الانظمة التي تحوي هذه الثغرة وذلك بإقناع المتصفح بإستعمال وظيفة "Set As Wallpaper" من القائمة المنبثقة على صورة مبنية بشكل خاص .
- النصوص البرمجية في وحدة XBL من محتوى الويب تعمل حتّى عند تعطيل جافاسكريبت.
- خطأ في واجهة المتصفّح عندما معالجة أحداث المستخدم/synthetic ، يمكن أن تستغلّ من قبل المهاجمين لتنفيذ أوامر مختلفة .

** البرامج التي تحوي الثغرات **
فايرفوكس 1.0.4 وما قبل
موزيلا 1.7.8 وما قبل
ثنديربيرد 1.0.2 وما قبل

** الحلول **
تحديث البرامج الى النسخ الحديثة
فايرفوكس 1.0.5 و موزيلا 1.7.9 وثنديربيرد 1.0.5

** المراجع **
http://www.mozilla.org/security/announce/mfsa2005-56.html
http://www.mozilla.org/security/announce/mfsa2005-55.html
http://www.mozilla.org/security/announce/mfsa2005-54.html
http://www.mozilla.org/security/announce/mfsa2005-53.html
http://www.mozilla.org/security/announce/mfsa2005-52.html
http://www.mozilla.org/security/announce/mfsa2005-51.html
http://www.mozilla.org/security/announce/mfsa2005-50.html
http://www.mozilla.org/security/announce/mfsa2005-49.html
http://www.mozilla.org/security/announce/mfsa2005-48.html
http://www.mozilla.org/security/announce/mfsa2005-47.html
http://www.mozilla.org/security/announce/mfsa2005-46.html
http://www.mozilla.org/security/announce/mfsa2005-45.html

** مكتشفوا الثغرات ** :
moz_bug_r_a4, shutdown, Secunia, Michael Krax, Kohei Yoshino, Matthew Mastracci, Omar Khan, and Jochen



شكرا

اخوكمـ:بوفهـــد

أبو حسان
18/07/2005, 06:21 AM
شوف لأن هذا المتصفح بدأ يستخدمه الكثير من الناس

فالهكر توجهوا الى كشف ثغراته ليستطيعوا اختراق الاجهزه من خلاله

فالقاعده الذهبيه تقول :

" لا يوجد نظام امني كامل "

فلا بد من وجود ثغره

تحياتي لك يا بوفهد

ناصرالدين
18/07/2005, 07:56 AM
بارك الله فيك ..

بوفهد
18/07/2005, 01:04 PM
حياك الله اخي أبوحسان


واهلا وسه بك اخي ناصر الدين

المهندس الرائد
18/07/2005, 04:27 PM
و الله يا أبو فهد موضوع الثغرات شيء طبيعي لأن المبرمج ماهو إلا بشر ..

لكن بالنسبة لمثل هذه البرامج ( فايرفوكس للتصفح - لينكس للأنظمة التشغيل - .. و غيرها كثير ) التي تسمى بالبرامج مفتوحة المصدر ( open source) .. تكون المشكلة أهون من ثغرة واحدة تحدث في المتصفحات التي تصدر من الشركات التجارية و التي تسمى برامجها بالبرامج المشفرة ..

تسألني .. طيب ايش الفرق .. ؟ الفرق بكل بساطة هو أن الشركة التي صممت مثلا برنامج الفايرفوكس و هي شركة موزيللا .. تعطيك شفرة تصميم البرنامج ، أي الكود الذي كتبه مبرمجوا الشركة .. طبعا هم يبيعون ما تعبوا عليه .. لكن تحت اتفاقية البرامج المفتوحة ..
حتى لو لاحظتم في آخر الخبر كلمة ( مكتشفوا الثغرات ) .. يعني مش الشركة اللي صادت الثغرة .. اللي صاد الثغرة مجموعة مبرمجين فحصوا البرنامج .. أما متصفح الاكسبلورر من مايكروسوفت .. فلا يخرج خبر عن ثغرة إلا من الشركة .. لأنه لا أحد يستطيع معرفة الأكواد التي كتب بها البرنامج ..

هذا فقط تعليق بسيط .. و كنت أنوي وضع موضوع كامل عن البرامج مفتوحة المصدر مع بعض الروابط لهذه البرامج .. و ربنا يسهل أبدأ أجمع مادته و أضعها لكم ..

بوفهد
19/07/2005, 02:24 AM
اممممممممممممممم

اشكرك عالمرور