Már sok helyen megírták (hiába, még az elmúlt 4 napot nyögöm erősen...), de muszáj itt is megemlítenem, hogy egy javítatlan Firefox 3.5 sebezhetőség kihasználására alkalmas exploitot publikáltak az újjá született milw0rm-ön. A sérülékenység az érintett alkalmazást futtató felhasználó nevében tesz lehetővé távoli kódfuttatást.
Egy 32 bites WinXP-n kipróbáltam az exploitot a böngésző 3.5-ös és 3.0.10-es változataival, de a hőn áhított calc.exe nem futott le, bár komolyabb buherálást nem végeztem a kódon. Egyéb tapasztalatok?
Frissítés:
A Heise Security munkatársainak nem sikerült életre kelteniük a kódot Vistán és Win7 RC1-en, ugyanakkor a VUPEN, a Secunia és maga a Mozilla Corp. is megerősítette a működő exploitok létezésének hírét. A gyártó egyébként ideiglenes megoldásként a javascript.options.jit.content opció kikapcsolását javasolja (about:config).
|Z| 2009.07.14. 22:57:16
thgab 2009.07.15. 10:08:16
deneverfater 2009.07.16. 09:01:00
Csak egy minden patch nélküli xp-n működött (ugyan úgy vmware-ben).