[ Sundance @ 15.03.2005. 23:45 ] @
Sa [1]:

Citat:
Firefox has its share of security problems, and has probably been saved from real-world attack so far only by its single-digit market share.


Citat:
In late February, the Mozilla Organization released the first update to Firefox, version 1.0.1. There are no new features of note in the new release, but it did fix 17 documented vulnerabilities in version 1.0.


Citat:
For the most part Mozilla wasn't hiding these bugs prior to publishing advisories, but it wasn't publicizing them either. If you know where and how to look, you can get a better picture of security (and other) bugs in Firefox and other Mozilla projects at bugzilla.mozilla.org, the official bug database for Mozilla development. But even here the organization isn't totally open about security bugs; when new ones are reported, the entries in Bugzilla are generally made private for a time while they are investigated and fixed.


Freedom? My arse. MS je čak otvoreniji za javnost što se tiče bugova...

Citat:
And unlike Microsoft, when Mozilla fixes a bug it doesn't release a patch for users.


Stara priča, nisu to bugfixevi nego nove verzije :)))

Citat:
According to one of the Firefox developers, the infrastructure for the update notification feature at Tools| Options | -Advanced-|Software Update hasn't even been turned on yet.


Pffff, amaterizam at it's best!

Citat:
And there are security problems in version 1.0.1 already, even if there are no advisories for them yet. For instance, on a multiuser machine, such as a Linux system, if one user running as root starts Firefox, and another non-root user starts Firefox, that non-root user's instance of Firefox gains root privileges (bugzilla.mozilla.org/show_ bug.cgi?id=247412).


Xaxaxaxa, znači FF - local root exploit :))

Citat:
Finally, anti-spyware companies Webroot and Sunbelt Software have said that they expect Firefox-specific spyware to start showing up this year, and if the browser's market share continues to increase it's easy to see why it would.


FF zealoti će biti pravovremeno obaviješteni, čak i ako se pojave lab. verzije FF-specific spywarea. bez brige :)

Citat:
So don't forget to update, and don't rest on your Firefox laurels. You're not free of security problems, you just have different ones.


Sad imam čime poklopiti onoga tko mi kaže da je FF super-siguran.




[1] - http://www.pcmag.com/article2/0,1759,1775806,00.asp
[ srki @ 16.03.2005. 00:13 ] @
Pa nista nije super sigurno ali ako gledamo realnu opasnost FF je sigurniji ako ne zbog necega drugog onda zbog toga sto je manje rasprostranjen pa je zbog toga IE ucestalija meta napada. Ja ako koristim npr. Safari i neka on ima 100 bagova a IE jedan bag opet je veca verovatnoca da me neko napadne dok surfujem sa IE.

To je ista ona fora kao sto pricaju da je linux bolje dizajniran i sigurniji od windowsa a u stvari tajna njegove sigurnosti se samo krije u slaboj rasprostranjenosti.

[Ovu poruku je menjao srki dana 17.03.2005. u 10:24 GMT+1]
[ Nabukodonosor @ 16.03.2005. 00:21 ] @
pfffff...jaka stvar...i sam tih 17 ili koliko vec bagova sigurniji je 100 puta od svih IE-a i Maxtona zajedno, and you know it.
[ noviKorisnik @ 16.03.2005. 06:46 ] @
Samo primećujem da na onoj hakerskoj Krstarici uspeju da mi uvaljaju reklamu u zasebnom prozoru u pozadini...
[ Sundance @ 17.03.2005. 08:16 ] @
Citat:
srki: Pa nista nije super sigurno ali ako gledamo realnu opasnost FF je sigurniji ako ne zbog necega drugog onda zbog toga sto je mane rasprostranjen pa je zbog toga IE ucestalija meta napada.


Good. Drago mi je da FF zealoti priznaju da je jedini razlog zašto je FF danas siguran njegov mali market share, a ne nekakav "superioran" sigurnosni dizajn.

Open Source -> eldorado za bugove.
[ Sundance @ 08.05.2005. 08:24 ] @
Gledam di je ona stara tema u kojoj smo demonstrirali kako je FF šupalj praktično isto kao i IE:

http://www.elitesecurity.org/t...-mozilla-firefox-full-amp-lame

kad ono - nemate dozvolu za čitanje, premješteno u es-mods :> [es] klasika - čim modovi ispadnu gl00pi, odma se sve zataškava.. Sve, sve, ali ništa protiv Hijerarhije :)

Zato ovdje nastavljamo :))

Već smo pokazali da je FF, ako ništa drugo, barem jednako nesiguran produkt kao i IE. Što po broju bugova, što po broju exploita, te da je jedini razlog zašto za njega nema gomila malwarea to što još uvijek nije prešao magični prag popularnosti.

Sad idemo korak dalje, počeli su izlaziti i prvi 0day exploiti (oni za koji još nema zakrpa niti su poznati zajednici), a po njihovom izgledu, dade se relativno lako zaključiti da su bili u uporabi o-ho-ho prije ove objave, i to za krađu cookies i deployment trojanaca:

http://www.frsirt.com/exploits/20050507.firefox0day.php

http://www.securityfocus.com/a...397747/2005-05-05/2005-05-11/0

Još vas jednom pitam, you think you're safe with firefox? :)

[ degojs @ 08.05.2005. 17:57 ] @
Koji je ovo bijoskop :)

Ne zna čovek samo koju komediju da gleda: "Sigurni Firefox" ili "CIJA uklanja sve tragove" :)))

[ byM4k5 @ 09.05.2005. 03:35 ] @
Citat:
Sundance: Već smo pokazali da je FF, ako ništa drugo, barem jednako nesiguran produkt kao i IE.


Kako se neko zadovoljio porazom... "ako nista drugo", "barem"...

Citat:
degojs: Koji je ovo bijoskop :)

Ne zna čovek samo koju komediju da gleda: "Sigurni Firefox" ili "CIJA uklanja sve tragove" :)))


Vidim, na repertoaru je i "Bolji Firefox", "Ucesce Firefox-a se povecava"... :)
[ henrik @ 09.05.2005. 10:47 ] @
Sundance, jel radiš ti još nešto u životu osim tog iskopavanja statistika? Mislim, ima takvih ohoho i u Linux taboru, ali vaditi temu iz naftalina zbog toga...to ne mogu da razumem. Sad očekujem da npr. Axez izađe sa nečim, pa da se cirkus nastavi.

Inače, ja navijam za Zvezdu. Partizan je pun rupa i nestabilan.
[ byM4k5 @ 09.05.2005. 13:27 ] @
Mora da ga je on pravio! Vidis, koliko je ponosan na svaki Malware. Full & Lame...

E, bas nekidan sam citao onu temu u Defaced-u kako su se Sundance i ventura malo zakacili... Sundance, zar nije ovo lame da dajes linkove ka exploitima? Ajd, napravi neki svoj... Znas ono Firefox je imao...

Citat:
Sundance: ...17 ranjivosti svih klasa FF 1.0 -> FF 1.01


Imas vise nego dovoljno rupa i rupcaga... Vidi kako se crveni...

http://www.mozilla.org/project...ity/known-vulnerabilities.html

Budi fer i bez editovanja vec postojecih...

Citat:
henrik: Inače, ja navijam za Zvezdu. Partizan je pun rupa i nestabilan.


Ponovo su postali bugoviti odkako su napustili onu tehnologiju "Matheus".

@degojs

I koji si film isao gledati?
[ Slobodan Milivojevic @ 09.05.2005. 14:38 ] @
Samo jednu sitnicu si zaboravio. Firefox ima novu verziju prilicno cesto za razliku od IE-a, kome je odavno prosao rok trajanja i verzija 6 vec zaudara na bajato.

Ono sto sam hteo da kazem, ako neko nadje bug u nekoj verziji ff-a, taj bug ce raditi na toj verziji, a ne i na drugima. Tako da ce to idalje biti mali procenat korisnika kojima ces moci da naudis.

Trece, mrzim IE iz razloga sto je i suvise "uvucen" u os, i samim tim pruza mogucnost za vise "cackanja" po sistemu. Volim browser koji je zaseban, koji radi, podrzava standarde u 99% slucajeva, koji ne brine mnogo o mom sistemu, vec samo radi svoj posao. Dokaz je to sto mogu sa obicnim user account-om i na linuxu i na windows-u da instaliram firefox, i on ce da radi. A to mi je dovoljna siguracija da ne moze preterano da mi cacka po sistemu.
[ degojs @ 09.05.2005. 23:51 ] @
Citat:
Vidim, na repertoaru je i "Bolji Firefox", "Ucesce Firefox-a se povecava"... :)


Jeste, jeste, ali "Sigurni Firefox" više ne igra u našem bijoskopu. A ova dva, šta da ti pričam - prvi je bajka, a drugi k'o "Dinastija"..
[ degojs @ 09.05.2005. 23:53 ] @
Citat:
Firefox ima novu verziju prilicno cesto


Evo ga opet nije zakrpa nego: "Nova verzija." :))) Stvarno lepše zvuči :)
[ byM4k5 @ 10.05.2005. 00:33 ] @
Citat:
Slobodan Milivojevic: Trece, mrzim IE iz razloga sto je i suvise "uvucen" u os, i samim tim pruza mogucnost za vise "cackanja" po sistemu. Volim browser koji je zaseban, koji radi, podrzava standarde u 99% slucajeva, koji ne brine mnogo o mom sistemu, vec samo radi svoj posao. Dokaz je to sto mogu sa obicnim user account-om i na linuxu i na windows-u da instaliram firefox, i on ce da radi. A to mi je dovoljna siguracija da ne moze preterano da mi cacka po sistemu.


Ovo za instaliranje je prava stvar, nisam primoran na javnim racunarima da budem na IE (sem dok ne skinem FF).

Citat:
degojs: A ova dva, šta da ti pričam - prvi je bajka, a drugi k'o "Dinastija"..


Pa odkad se serije prikazuju u bioskopima? Nesto si pobrkao... I ovo za bajke si pobrkao... Ocigledno te potresla tuzna istina...
[ degojs @ 10.05.2005. 00:55 ] @
Što se serija i bijoskopa tiče, mislio sam na "Žikinu Dinastiju" :)))) Što se bajke tiče, overi ti linkove koje je Sundance ostavio :)

Ha! Ajd sad :Þ
[ byM4k5 @ 10.05.2005. 01:15 ] @
Svejedno, ni jednu dinastiju nisam gledao...

A ovi linkovi koje je Sundance ostavio su iz drugog filma... Iz "Sigurni Firefox", ali ne iz "Bolji Firefox"... Opet brkas...
[ degojs @ 10.05.2005. 01:46 ] @
Jašta, nisi ti gledao, kao ni Deki što ne gleda latinoameričke serije, al' zna sve iz istih :)

Citat:
A ovi linkovi koje je Sundance ostavio su iz drugog filma... Iz "Sigurni Firefox", ali ne iz "Bolji Firefox"... Opet brkas...

Aha, znači nije važno što je šuplje :)) To je kao drugi film :)
[ Sundance @ 16.05.2005. 11:28 ] @
Citat:
Slobodan Milivojevic: Samo jednu sitnicu si zaboravio. Firefox ima novu verziju prilicno cesto za razliku od IE-a, kome je odavno prosao rok trajanja i verzija 6 vec zaudara na bajato.


Da, svako malo nova verzija :) Tako je to na open-source. Novi featurez su zakrpe bugova....

Citat:
Ono sto sam hteo da kazem, ako neko nadje bug u nekoj verziji ff-a, taj bug ce raditi na toj verziji, a ne i na drugima. Tako da ce to idalje biti mali procenat korisnika kojima ces moci da naudis.


Oh really? Mora da se autor exploita zajebao kad je rekao da su ranjive verzije <= 1.0.3. Ili onaj prošli PoC koji je radi na čak 3 OS-a (win, linux, MacOS).

Citat:
Trece, mrzim IE iz razloga sto je i suvise "uvucen" u os, i samim tim pruza mogucnost za vise "cackanja" po sistemu.


Ovo je već treći put u mjesec dana da ti na ovo odgovaram:

http://www.elitesecurity.org/poruka/731548

Je li ti čitaš uopće što ja tamo pišem??

Ako ne, molio bih te da elaboriraš načine na koje je IE "uvučen" u OS. Je li ga možeš instalirati a da OS i dalje radi? Možeš. EOD.

Citat:
Volim browser koji je zaseban, koji radi, podrzava standarde u 99% slucajeva, koji ne brine mnogo o mom sistemu, vec samo radi svoj posao. Dokaz je to sto mogu sa obicnim user account-om i na linuxu i na windows-u da instaliram firefox, i on ce da radi. A to mi je dovoljna siguracija da ne moze preterano da mi cacka po sistemu.


Šta IE ne radi pod LUA? Ma najbolje da nije...
[ Sundance @ 16.05.2005. 11:39 ] @
Citat:
byM4k5: Mora da ga je on pravio! :) Vidis, koliko je ponosan na svaki Malware. Full & Lame...


Nisam ponosan nego je samo nekim ljudima potrebno nacrtati da FF nije tako divan kao što izgleda i da je već sad i više nego povoljna platforma za distribuiranje malwarea i da je apsolutno jedini razlog zašto to nije taj što još nije dovoljno široko distribuiran. Ako se i to promijeni, začepit će gubicu i onima koji govore da ne postoji FF-specific malware, i da je inercija krajnjih korisnika u apliciranju patcheva glavni i jedini razlog zašto cvjeta spyware industrija i zašto svi misle da je i patchovani IE magnet za spyware.

Citat:
E, bas nekidan sam citao onu temu u Defaced-u kako su se Sundance i ventura malo zakacili...


Da, ja sam bio u pravu, on i onaj wannabe-admin Dača u krivu. Pisanje malware-a nije ilegalno sve dok je on distribuiran u obliku izvornog koda. Imaju čak i neki crvi pod GPL-om (I-Worm Anarxy :), a eno ti i izvorni kod od sdbota na sf.net. U čemu je problem u vezi toga?

Citat:
Sundance, zar nije ovo lame da dajes linkove ka exploitima? Ajd, napravi neki svoj... Znas ono Firefox je imao...


Pa napravio sam nakon što su se svi pi-ejč-pi-ovci wannabe programeri obrukali da onaj prošli PoC exploit ne radi. Sad je ta tema premještena u es-mods/izbrisana (boga pitaj zbog kojeg razloga), ali ako nisi probao, moj "exploit" je droppao i pokretao program koji je radio ShellExecute() na www.maxthon.com (tj. pokretao defaultni browser -> FF na tu adresu)...i ispisivao prikladnu poruku, ofcoz :>

I nemoj ti meni govorit šta je lame. Šta si ti to uradio mighty guru da ja humble vx-er mogu začepiti kad mi kažeš da sam lame? Da čujem.
[ byM4k5 @ 16.05.2005. 11:41 ] @
Citat:
Sundance: Da, svako malo nova verzija :) Tako je to na open-source. Novi featurez su zakrpe bugova....


Gdje ces bolji features od zakrpe? :) Istina, sve od 1.0 su zakrpe, jedino, ako mi nesto nije promaklo...

Citat:
degojs: Aha, znači nije važno što je šuplje :)) To je kao drugi film :)


Mislio sam na funkcionalnost aplikacije... :) Jok, na sekjuriti... :)
[ byM4k5 @ 16.05.2005. 12:12 ] @
Citat:
Sundance: Nisam ponosan nego je samo nekim ljudima potrebno nacrtati da FF nije tako divan kao što izgleda i da je već sad i više nego povoljna platforma za distribuiranje malwarea i da je apsolutno jedini razlog zašto to nije taj što još nije dovoljno široko distribuiran. Ako se i to promijeni, začepit će gubicu i onima koji govore da ne postoji FF-specific malware, i da je inercija krajnjih korisnika u apliciranju patcheva glavni i jedini razlog zašto cvjeta spyware industrija i zašto svi misle da je i patchovani IE magnet za spyware.


Apsolutno se slazem... Nemam sta za dodati...

Citat:
Sundance: ali ako nisi probao, moj "exploit" je droppao i pokretao program koji je radio ShellExecute() na www.maxthon.com (tj. pokretao defaultni browser -> FF na tu adresu)...i ispisivao prikladnu poruku, ofcoz :>


Ne zelim... Hvala na ponudi...

Citat:
Sundance: I nemoj ti meni govorit šta je lame. Šta si ti to uradio mighty guru da ja humble vx-er mogu začepiti kad mi kažeš da sam lame? Da čujem.


Za mene je lame kada ti je glavni argument "pi-ejč-pi-ovci wannabe programeri"...
[ degojs @ 16.05.2005. 22:54 ] @
Citat:
Mislio sam na funkcionalnost aplikacije... :) Jok, na sekjuriti... :)


Aplikacija je "super funkcionalna", odnosno, pošto je šuplja kao stara kanta, ima i neke neočekivane funkcije kad se poseti odgovarajuća stranica. I to samo posetimo stranicu i eto nam ekstra funkcionalnosti, neočekivane.

Firefox: neočekivana sila koja dolazi iznenada i ne rešava stvar :)
[ Sundance @ 19.05.2005. 06:20 ] @
Citat:
byM4k5: Za mene je lame kada ti je glavni argument "pi-ejč-pi-ovci wannabe programeri"...


Gle dečko, nisam ti ja kriv što si ispao gl00p pa si onaj PoC išao testirati na 6 verzija FF-a na 18 OS-eva i svečano zaključio da:

Citat:
byM4k5: Exploit jednstavno ne radi!


umjesto da si ga otvorio u notepadu i u x-toj (gdje je x<5) liniji koda vidio nepravilno splittan string.

Inače pisanje web aplikacija u PHP-u i dizajniranje sajtova u Dreamweaveru i sl. i samo to kao izvor primarnih programerskih vještina dovodi do zanimljive pojave wannabe gurua čijih se ja gluposti svakodnevno nagutajem, što IRL što na ircu i forumima :>

Nope, onaj tko ne zna šta radi while (*p++ = *s++) džaba mu svi PHP-ovi svijeta.