Новости Российские хакеры нашли в Firefox дыру, которую Mozilla не замечала годами

MISTER X

Эксперт
Команда форума
Судья
Модератор
ПРОВЕРЕННЫЙ ПРОДАВЕЦ
Private Club
Координатор арбитражей
Регистрация
7/2/15
Сообщения
9.428
Репутация
13.720
Реакции
35.371
USD
0
Депозит
18 000 рублей
Сделок через гаранта
23
Всего один HTTP-заголовок должен был спасти пользователей. Браузер решил его проигнорировать.

image



Команда из Positive Technologies об устранении уязвимости в браузере Firefox, которая могла позволить злоумышленникам обойти механизм безопасной загрузки файлов. Проблему обнаружил сотрудник компании Даниил Сатяев, после чего разработчики Mozilla оперативно выпустили обновления.

Уязвимость получила идентификатор . Её суть заключалась в некорректной обработке заголовка «Content-Disposition», отвечающего за указание браузеру, как следует поступать с загружаемым файлом. В нормальных условиях наличие этого заголовка должно принуждать браузер сохранять файл, а не открывать его напрямую.

Однако выяснилось, что при использовании HTML-тегов «<embed>» или «<object>» это требование игнорировалось. В результате файлы, предназначенные только для загрузки, могли открываться прямо в окне браузера. Такая ситуация создавала риск атак с внедрением вредоносного кода, включая сценарии с использованием уязвимостей типа XSS.

 
  • Теги
    ошибки и баги в firefox
  • Назад
    Сверху Снизу