Téléchargez l'application
Tom's Hardware sur l'App Store
Toute l'actu informatique de référence sur votre iPhone
Oui Non

Firefox : un trouble dans la force

par - source: Génération Nt
D'après nos confrères de Génération NT, le navigateur
Firefox
, toutes versions confondues, y compris la 1.03, présenterait une faille critique, rendant la sécurité de l'ordinateur plutôt hasardeuse. Une erreur présente au niveau de la gestion des paramètres "SRC" et "IconURL" permettrait à n'importe quel #@*|~% de pourrir une bécane à distance, et ce, uniquement à l'aide d'une page web, ou d'un mail contenant une commande
Javascript
.

Si chez Mozilla, les développeurs de
Firefox
travaillent d'arrache pied afin de trouver une solution au problème, il n'en demeure pas moins que ces derniers invitent les utilisateurs du navigateur libre à désactiver
Javascript
, ou encore, de désactiver l'option "
permettre d'installer des logiciels
", présente dans le menu options / fonctionnalités Web. Toujours d'un naturel optimiste, je me contenterai de dire qu'un utilisateur prévenu en valant toujours deux, peut-être que le nombre de téléchargements de
Firefox
va-t-il doubler ?
Partager:
33
Commentaires
X
Valider

Commentaires
Ajouter un commentaire
Blastm 09/05/2005 11:10
Masquer
-0+

doubleras avec la 1.04 peut etre alors surement, sinon c pas de la pub la...

enfin, vivement la 1.1, qui auras, nous promets on (encore), un systeme de MAJ digne de ce nom :p

FRANCKYIV 09/05/2005 11:13
Masquer
-0+

Citation :ou encore, de désactiver l'option "permettre d'installer des logiciels", présente dans le menu options / fonctionnalités Web.


Excellente info, merci :hello:

FRANCKYIV 09/05/2005 11:15
Masquer
-0+

@ première vue, il semblerait qu'il ne soit pas necessaire de désactiver cette option, puisque cette dernière ne fonctionnerait qu'avec les sites autorisés.

Je me trompe ?

Seb c est bien 09/05/2005 11:41
Masquer
-0+

Ce genre de défauts, ce n'est pas précisément ce que les défenseurs de Firefox reprochent à IE, par hasard ? :whistle:

FreeZette 09/05/2005 11:43
Masquer
-0+

Update - L'exploitation de cette vulnérabilité n'est plus possible à l'heure actuelle, car la fondation Mozilla à modifié la fonction "install" sur son serveur de téléchargement des extensions (en y ajoutant des nombres et des chiffres générés aléatoirement), ce qui empêche l'exécution de commandes arbitraires distantes et la compromission d'un système vulnérable via l'exploit public.


http://www.frsirt.com/bulletins/1192

Et vala :o

FRANCKYIV 09/05/2005 11:46
Masquer
-0+

Citation :Ce genre de défauts, ce n'est pas précisément ce que les défenseurs de Firefox reprochent à IE, par hasard ? :whistle:


En même temps, le javascript, point de vue "standard du web", est équivalent à l'Activex :o

:lol:


Donc virer le javascript ne me dérange nullement :)

FRANCKYIV 09/05/2005 11:48
Masquer
-0+

Citation :Update - L'exploitation de cette vulnérabilité n'est plus possible à l'heure actuelle, car la fondation Mozilla à modifié la fonction "install" sur son serveur de téléchargement des extensions (en y ajoutant des nombres et des chiffres générés aléatoirement), ce qui empêche l'exécution de commandes arbitraires distantes et la compromission d'un système vulnérable via l'exploit public.


http://www.frsirt.com/bulletins/1192

Et vala :o


... toute la différence Seb :o :sol:

Raoulbob 09/05/2005 11:58
Masquer
-0+

Citation :Ce genre de défauts, ce n'est pas précisément ce que les défenseurs de Firefox reprochent à IE, par hasard ? :whistle:


Non, ce sont plutôt les contrôles ActiveX en e qui concerne IE.
:)

ccomb 09/05/2005 12:07
Masquer
-0+

Citation :

En même temps, le javascript, point de vue "standard du web", est équivalent à l'Activex :o

:lol:


Donc virer le javascript ne me dérange nullement :)




Eho, le javascript ne permet pas de lancer des binaires executables, il est standardisé, et il ne fonctionne pas que sur win32...

EchoCedric 09/05/2005 12:59
Masquer
-0+

+1
Comparer le javascript à l'Active X, c'est comme comparer un popup web à un virus.

ffm76600 09/05/2005 13:04
Masquer
-0+

Bonjour !

La faille est elle réparé avec la version 1.0.4 nightly datant d'hier ? Merci

squall 09/05/2005 13:10
Masquer
-0+

Citation :

En même temps, le javascript, point de vue "standard du web", est équivalent à l'Activex :o
:lol:
Donc virer le javascript ne me dérange nullement :)



T'as raison, faisant des pages web en HTML 4 strict. :pfff: Le JS est super pratique et bcp plus rapide que de l'ASP/PHP.

v10ware 09/05/2005 13:19
Masquer
-0+

Citation :

T'as raison, faisant des pages web en HTML 4 strict. :pfff: Le JS est super pratique et bcp plus rapide que de l'ASP/PHP.




Tu m'expliques le rapport entre php et javascript ? [:clignekneu]

EchoCedric 09/05/2005 13:23
Masquer
-0+

Citation :

Tu m'expliques le rapport entre php et javascript ? [:clignekneu]



Bah c'est 2 langages de programmation dédié au web, de nombreuses choses sont faisables soit par l'un, soit par l'autre, leur grosse différence étant que l'un est exécuté sur le serveur et possède donc plus de liberté que le javascript qui lui peut se désactiver voir ne pas se faire comprendre du navigateur.

GeoVah 09/05/2005 13:55
Masquer
-0+

La news n'est pas complete...
Mozilla a modifier temporairement le serveur servant à l'utilisation de la faille... Donc la faille est temporairement inactive pour la configuration de base ...
"The vulnerability requires the attacker to trigger an install that appears to come from a whitelisted site. Fortunately, the Mozilla Foundation controls all of the sites in the default software installation whitelist, which has allowed them to take some preventative action by placing more checks in the server-side Mozilla Update code and moving the update site to another domain. We believe this means that users who have not added any additional sites to their software installation whitelist are no longer at risk."

Avec http://www.mozillazine.org/talkback.html?article=6582

thetoune 09/05/2005 14:10
Masquer
-0+

Citation :

Bah c'est 2 langages de programmation dédié au web, de nombreuses choses sont faisables soit par l'un, soit par l'autre, leur grosse différence étant que l'un est exécuté sur le serveur et possède donc plus de liberté que le javascript qui lui peut se désactiver voir ne pas se faire comprendre du navigateur.



Rien a voir :o

Php -> execution côté serveur
Javascript -> execution côté client

Le php sert a la generation de page dynamique
Le javascript est un langage d'applicatif sur page web

:jap: :)

EchoCedric 09/05/2005 14:17
Masquer
-0+

Citation :

Rien a voir :o



Ce sont bien 2 langages de programmation créer à l'origine pour le web.

Citation :

Php -> execution côté serveur
Javascript -> execution côté client



Tiens, mais c'est pas exactement ce que j'ai dit ? A non, moi j'utilise le terme navigateur plutot que client.

Citation :

Le php sert a la generation de page dynamique
Le javascript est un langage d'applicatif sur page web



Je n'ai pas dit que les 2 avaient le même but.
Mais beaucoup de chose sont gérables par les 2 langages et leur intéraction est parfois essentiel, un exemple bateau, gérer des statistiques de site en php+mysql mais sans js pour donner la résolution de l'écran, on s'asseoit sur son script.

thetoune 09/05/2005 14:41
Masquer
-0+

Roooh mais que tu est suceptible :o ;)

Citation :

Ce sont bien 2 langages de programmation créer à l'origine pour le web.



Pas tous a fait. Le php est pour gerer des site dynamique. Le java est un langage de script pour le Navigateur.
Je tiens a la nuance :o

Citation :


Tiens, mais c'est pas exactement ce que j'ai dit ? A non, moi j'utilise le terme navigateur plutot que client.



Je l'ai repété a ma façon rien que pour t'emmerder :kaola: [:matleflou]

Citation :


Je n'ai pas dit que les 2 avaient le même but.
Mais beaucoup de chose sont gérables par les 2 langages et leur intéraction est parfois essentiel, un exemple bateau, gérer des statistiques de site en php+mysql mais sans js pour donner la résolution de l'écran, on s'asseoit sur son script.




Que l'association des deux permettent de faire plus de chose ne change rien au fait qu'ils n'ont rien a voir. Ils sont complementaire mais different ... A l'origine de toute cette discussion c'est la phrase de squall qui fait une comparaison directe des deux :
Et toc :kaola:

Et puis enfin l'argument ultime : gnia gnia gnia gnia gnia :kaola: :kaola: :kaola:
[:matleflou] [:rofl] [:rofl] [:rofl]

EchoCedric 09/05/2005 15:03
Masquer
-0+

Citation :

Roooh mais que tu est suceptible :o ;)



Non, mais en fait, c'est parce que j'aime pas qu'on dénigre le javascript. :o
Y'a vraiment des choses fabuleuses possibles avec celui-ci. :o

thetoune 09/05/2005 15:13
Masquer
-0+

Citation :

Non, mais en fait, c'est parce que j'aime pas qu'on dénigre le javascript. :o
Y'a vraiment des choses fabuleuses possibles avec celui-ci. :o




:jap:

squall 09/05/2005 17:16
Masquer
-0+

Citation :

Non, mais en fait, c'est parce que j'aime pas qu'on dénigre le javascript. :o
Y'a vraiment des choses fabuleuses possibles avec celui-ci. :o



:jap:
Je sais très bien que le PHP est côté serveur, c'est pourquoi j'avais écrit que ça causait des problèmes de lenteur. A moins de se payer un super hébergement. Et je trouve le JS plus facile à coder pour faire des ptites merdouilles web (pas tapé messieurs les puristes).

Uther 09/05/2005 23:14
Masquer
-0+

Bizarre d'habitude quand y'a le moindre pseudo problème minime avec Firefox ça trolle comme c'est pas permis pour ne rien dire et mêtre tout les malheurs de l'internet sur son dos(c'est d'ailleur aussi valable pour IE). Et maintenant qu'il y a une faille assez grave, ca trolle sur du Javascript/PHP.

J'attends avec impatience une faille de sécurité IE pour pouvoir troller sur JAVA contre CSS :D

EchoCedric 10/05/2005 00:54
Masquer
-0+

Citation :trolle sur du Javascript/PHP.

Tu devrais revoir la définition de Troll.
Faudrais que les forumeurs arrêtent d'utiliser ce terme faute de vocabulaire. Y'a 3 ans, avant que le terme Troll n'apparaisse sur les forums, les forumeurs fesaient preuves de beaucoup plus d'imagination. Maintenant, dès qu'on n'a pas de vocabulaire sur un forum, on sort "Troll ! Troll ! Troll !".
C'est triste.

Uther 10/05/2005 01:39
Masquer
-0+

Pour moi un dialogue de sourd comme c'était le cas ici, correspond à ma définition de Troll. Mais bon j'avoue que sur mon petit Larousse c'est pas tout à fait la même.

squall 10/05/2005 11:53
Masquer
-0+

Ya rien de trollique ici. Faut arrêter de crier au loup pour rien, surtout sans humour (je parle de ce thread en particulier hein :D)

thetoune 10/05/2005 11:59
Masquer
-0+

Un troll ????

Ta fumé la moquette toi ?

omega13 10/05/2005 13:31
Masquer
-0+

Ouai enfin celiu ka venait des cavernes.

Sinon encore un preuve de l'efficacité de la Fondation Mozilla, 1 bug corrigé en un jour ou 2, ca change des bug ss win dont on attends encore les coerrectrion

Pour ce ke disais le fameux seb, ce k'on repproche a Win/IE c la lenteur de resolution des problemes. une faille critik ne me derange pas c le lot de chak programme mais k'elle soit annoncé et corrigé 3 ans plus tard la c abusé.

FRANCKYIV 10/05/2005 15:40
Masquer
-0+

Citation :

Tu devrais revoir la définition de Troll.
Faudrais que les forumeurs arrêtent d'utiliser ce terme faute de vocabulaire. Y'a 3 ans, avant que le terme Troll n'apparaisse sur les forums, les forumeurs fesaient preuves de beaucoup plus d'imagination. Maintenant, dès qu'on n'a pas de vocabulaire sur un forum, on sort "Troll ! Troll ! Troll !".
C'est triste.




[Petite Apparté HS]
En même temps, si on devient "imaginatif" et qu'on sors "taliban", on obtient le même discours :P
[Petit Apparté HS]

EchoCedric 10/05/2005 15:43
Masquer
-0+

Ha parce que Taliban tu trouves ça plus imaginatif ?
C'est toujours aussi triste.

FRANCKYIV 10/05/2005 15:45
Masquer
-0+

Citation :

Ha parce que Taliban tu trouves ça plus imaginatif ?
C'est toujours aussi triste.




Bah je sais pas [:manoj]
Tu voyerais quoi comme terme toi :??:

Publicité

Les offres du moment

Newsletters


OK