ข้ามไปที่เนื้อหาหลัก

ช่องโหว่ของ Firefox <= 1.5.0.2

ตามประกาศของ ThaiCert Mozilla Firefox Vulnerabilities: "iframe.contentWindow.focus()"

ว่าด้วยการทำงานผิดผลาดของ JavaScript ที่เรียกใช้โดยฟังก์ชัน iframe.contentWindow.focus() ที่ไม่ได้มีการป้องกันหน่วยความจำที่ดีพอ ส่งผลให้เกิดความเสียหายโดยผู้บุกรุกสามารถรันโปรแกรมได้จากระยะไกล

จากการตรวจสอบขณะนี้ยังไม่มี Patch หรือ Firefox รุ่นแก้ Bug ออกมาวิธีแก้เบื้องต้นให้ปิดการใช้งาน JavaScript ไปก่อนเมื่อมีการ Update เป็นรุ่นที่ปลอดภัยแล้วสามารถเปิดใช้งาน JavaScript ได้ใหม่ทันที

อ่านรายละเอียดเพิ่มเติมที่:

- http://thaicert.nectec.or.th/bulletin/other/firefox-iframe.php

- http://www.securityfocus.com/bid/17671

- http://www.frsirt.com/english/advisories/2006/1356

ดูตัวอย่าง source ที่ก่อให้เกิดปัญหาได้ที่นี่

ความคิดเห็น

veer กล่าวว่า
ตกใจหมด ลืมไปว่าใช้ Safari :-P
MrChoke กล่าวว่า
ตอนนี้ firefox release รุ่น 1.5.0.3 มาเรียบร้อยแล้วครับ ผู้ใช้ TLE 7.x รอสักหน่อยครับแล้วจะทำการ update ให้โดยด่วน :-)

โพสต์ยอดนิยมจากบล็อกนี้

รายงานสดการเขียนโปรแกรมมาราธอน

เริ่มขึ้นแล้วครับสำหรับกิจกรรมเขียนโปรแกรมมาราธอน ซึ่งจะจัดขึ้นระหว่าง วันที่ 1 - 2 กรกฏาคม นี้ ท่านผู้สนใจสามารถติดตามบรรยากาศได้ที่ http://www.tosf.org/codefest/

Waghor: LiveCD for testing ...

หลังจากรอกันมานานตอนนี้ออกตัวทดสอบแรกแล้วครับสำหรับแผ่นแสดงสดของหว้ากอ.... -ตัวนี้จะ Base on LinuxTLE 7.0.1 ครับ ... -kernel 2.6.10-smp i686 เท่านั้นนะครับใครมีเครื่องต่ำกว่านี้หมดสิทธิ -LiveCD technology จะใช้ของ Knoppix Linux และ Berry Linux -ใช้ loopfs แบบ Squashfs ซึ่งทำงานได้เร็วกว่า cloop และบีบข้อมูลได้เยอะกว่าด้วย จุดเด่นของ Knoppix ที่ TLELiveCD ได้รับมาด้วยคือการใช้ Unionfs เจ้านี้น่าสนใจมากครับมันจะทำการ merge ข้อมูลในส่วนของ อ่านได้อย่างเดียว กับ อ่านเขียนได้(ram) เข้าด้วยกันทำให้ท่านสามารถใช้ LiveCD เหมือนกับท่านกำลังทำงานบน harddisk เลยละครับ แต่ทั้งนี้ต้อง ram เยอะๆ ถึงจะวิ่งราบรื่น ท่านสามารถ apt-get rpm มาติดตั้งได้ด้วยนะครับ หรือทำการติดตั้งโปรแกรมลงไปได้ด้วย เหมาะสำหรับการเรียนการสอนในห้องที่ไม่มี linux สามารถ Download ไปทดสอบกันได้ที่ OpenTLE.Org ครับ สำหรับ mirror ที่ ftp.nectec.or.th ตอนนี้ยังไม่สามารถนำข้อมูลขึ้นไปได้ครับต้องขออภัยเป็นอย่างสูง..

FC3-test1-DVD

คืนวันอังคาร ดาวน์โหลดผ่าน BitTorrent ทิ้งไว้ (ใช้เวลาประมาณ 8 ชั่วโมง) แล้วโอนไฟล์มาที่แล็บ (ใช้เวลาประมาณ 2 ชั่วโมงกว่าๆ) เอาไป write ที่เครื่อง iMac เพราะมัน write DVD-R ได้ แต่ช้าหน่อย ใช้เวลาประมาณเกือบชั่วโมง ดังนั้นตอนที่ได้ทดสอบคือบ่ายๆ วันพุธ (14 ก.ค. 47) แต่ไม่ได้ทดสอบอะไรมาก แค่ทดลองติดตั้ง และใช้งานดูเล็กน้อย ซึ่งมีสิ่งที่พบคือ การติดตั้งยังคล้ายๆ FC1 FC2 ยังไม่มีภาษาไทยให้เลือกในระหว่างการติดตั้ง คงเพราะยังแปลไม่เสร็จ SELinux ถูกตั้งเป็น enable เป็น default เหมือนตอนทดสอบ FC2 ไม่รู้ว่ารุ่นจริง จะยังเปิดใช้แบบนี้เป็น default หรือเปล่า ในหน้า supported language สามารถเลือกภาษาไทยได้ (ตรงนี้ควรเลือกภาษาอังกฤษและภาษาไทย แต่ให้กำหนดภาษาไทยเป็นภาษาหลักครับ) พ อติดตั้งไฟล์เสร็จรีบูตเจอหน้า firstboot ปรากฏว่าที่เอาไฟล์ po จาก Linux TLE 5.5 มา merge และตรวจสอบซ้ำ แล้ว check-in กลับไปที่ Fedora เค้าเอาไปใช้แล้วครับ ดีใจๆ เอาฟอนต์ภาษาไทยจาก aowthai มาลงก็ใช้ได้ทันที ส่วนแป้นพิมพ์ภาษาไทย ผมขี้เกียจไปแก้ใน xorg.conf เลยใช้ gnome ตั้งเอา ก็ง่ายดี :-) อ่อ ใน test1 เป็น gnome 2.6.0...