Ricardo Bicalho's picture

Falha de Segurança afeta Firefox

Ontem o cientista de segurança Thor Larholm revelou uma falha de segurança envolvendo o Internet Explorer e o Firefox que permite controle total de uma máquina.

A falha usa chamadas via Internet Explorer para fazer com que o Firefox execute comandos de console e a máquina seja controlada remotamente.

A solução emergencial é usar comandos de registro para desabilitar algumas funcionalidades do Firefox até que uma correção da Mozilla Foundation seja liberada.

Execute os comandos abaixo, seguindo a ordem. O primeiro irá criar um backup, que poderá ser usado para restaurar essas configurações assim que o patch puder ser instalado.


reg export HKCR\ backup.reg
reg delete HKCR\FirefoxHTML /f
reg delete HKCR\FirefoxURL /f
reg delete HKCR\Firefox.URL /f

O artigo ainda menciona o jogo de acusações, de quem é realmente a culpa, mas sinceramente, não importa. O usuário precisa das correções seja ela da Microsoft ou da Mozilla.

Fonte: eWeek

Notícias relacionadas

fmpfmp's picture

Daqui a pouco sai uma atualização.

Sonic Nix's picture

[flamewar]Que bosta ein, ainda bem que uso Opera.[/flamewar]

Carlos Cardoso (não verificado(a))

Ainda bem que uso Safari pra Windows. Como ele não abre site nenhum e dá pau toda hora, não corro risco de me contaminar ;)
www.contraditorium.com

Keaton's picture

Mas tenta organizar o favoritos do Safari. (O Safari que eu usava tinha um probleminha bem na hora de organizar favoritos..)

A falha funciona desse modo: o sujeito está lá navegando com o IE. Ele entra num site evil que tenta abrir um endereço "firefoxurl://bla-blah código evil". O código possui privilégios de extensão (pode fazer coisas como ler arquivos e capturar teclas). O IE então abre o Firefox (como faria com o Media Player ou outro programa auxiliar).

Eu tentei rodar a demonstração da falha mas não deu certo. Se o Firefox está fechado é criado um firefox.exe fantasma. Se está aberto o Firefox pergunta se quer executar a aplicação externa. Se concordo ele cria uma aba vazia e pergunta de novo.

Workaround para usuários preguiçosos: não use o IE até sair o Firefox 2.0.0.5.

» meu blog

DomainAdmin's picture

E quem não tem Firefox? :S

Musashi_DJ's picture

E quem é idiota suficiente de usar IE tendo firefox, pouquíssimos sites mão abrem perfeitamente com o firefox.

Falando assim até parece que idiota é um produto em falta no mercado. :P

O cara está lá, navegando com seu Firefox, e encontra uma página: "É necessário o Internet Explorer para a correta visualização do vídeo pornô da Sandy!!!"

Então ele abre o IE, a página carrega a url "firefoxurl://..." e o código enviado pela linha de comando faz o Firefox copiar um spyware e instalar no Windows. (não sei se o Firefox pergunta antes de executar, o bug não funciona na minha máquina.)

» Meu blog

Pedrão's picture

Por via das dúvidas já executei os comando fornecidos pelo [b]Bicalho[/b].

Daniel Fonseca Alves's picture

Engraçado, fui executar os comandos e não funcionaram aqui...

Opa é para Windows, Linux no Bugs !!

Ricardo Bicalho's picture

Heheheh, ainda bem que eu coloquei uma imagem do prompt do Windows. ;-)

e a galera do linux? tranquilinho tranquilinho!!!!

Musashi_DJ's picture

Isso... pisa, pisa mesmo, só porque somos escravos do Bill...
hehehehe
Deixa meu notebook chegar....

ozzymarley's picture

ainda bem q leio meiobit

=]

by bob osbourne

Opções de exibição de comentários

Selecione seu modo de exibição dos comentários favorito e clique "Salvar opções" para ativar suas mudanças.


Design Wenetus