Mozilla lukker 11 huller i Firefox

Seks kritiske sårbarheder rettes, heriblandt et SSL-hul rapporteret af Microsoft-folk.

Artikel top billede

Computerworld News Service: Mozilla har rettet 11 sårbarheder i Firefox - over halvdelen af dem betegnes som "kritiske".

Denne opdatering af browseren er den første siden sidst i april, da Mozilla hastede ud med en sikkerhedsopdatering, der lukkede et hul, som organisationens udviklere utilsigtet havde introduceret i Windows-versionen af browseren. Den kommer kun få dage efter udgivelsen af et midlertidigt Preview-build af den kommende Firefox 3.5.

Ud af de 11 rettede fejl i Firefox 3.0.11 er seks betegnet som af kritisk sårbarhed, en som af høj sårbarhed, to som af moderat sårbarhed og to som af lav sårbarhed i Mozillas firetrins system.

Tre af de seks kritiske sårbarheder ligger i Firefox' renderings- og JavaScript-engines, som ofte er emne for sikkerhedsopdateringerne fra Mozilla.

"Der er indikationer af korruption af hukommelsen under visse omstændigheder, og vi antager, at i det mindste nogle af disse fejl kan med en stor nok indsats udnyttes til at køre arbitrær kode," skriver Mozilla i
sikkerhedsadvarslen for opdateringerne af enginen, i hvad der efterhånden af blevet standardformuleringer.

SSL-sårbarheden er rapporteret til Mozilla af tre sikkerhedseksperter fra browser-konkurrenten Microsoft og af en fjerde fra Purdue University. Disse fire - Shuo Chen, Ziqing Mao, Yi-Min Wang og Ming Zhang - har sammen skrevet en rapport med titlen "Pretty-Bad-Proxy: An Overlooked Adversary in Browsers' HTTPS Deployments," som blev offentliggjort 1. maj (download som pdf). Denne sårbarhed tegner Mozilla som "høj".

[b]Andre af rettelserne forhindrer hackere i at stjæle browser-cookies, køre JavaScript-angrebskode og forfalske internetadresser.

Opdateringen er den femte i år af Firefox 3.x, men ikke den første til Mozillas browsere i løbet af seneste uge.

Siddste mandag frigav Mozilla Firefox 3.5 Preview, som er et næsten færdigt build af den officielle release candidate eller RC-version. Selvom nyfundne fejl endnu engang har udsat udgivelsen af Firefox 3.5 RC, ønskede Mozilla at sende noget i hænderne på hele test-community'et, og tog så det usædvanlige skridt at frigive dette midlertidige build.

På nuværende tidspunkt har Mozilla ikke offentliggjort nogen dato for udgivelsen af Firefox 3.5 RC, som tidligere var planlagt til udgivelse i den første uge af juni. I noterne fra et statusmøde, som organisationen holdte i onsdags, bemærker Mozilla blot at ville udgive RC-versionen, "du ved, når den er klar."

Firefox 3.5 Preview tilbydes kun til brugere, der allerede har installeret Firefox 3.5 Beta 4.

Firefox 3.0.11 kan downloades til Windows, Mac OS X og Linux, men hvis man i forvejen har en tidligere version af browseren, kan man også blot bruge den indbyggede opdateringsfunktion eller vente på den automatiske opdateringsmeddelelse.

Oversat af Thomas Bøndergaard

Læses lige nu

    Event: Årets CISO 2026

    Sikkerhed | København

    Vi glæder os til at løfte sløret for flere detaljer til denne konference. I mellemtiden kan du tilmelde dig og dermed have tidspunktet reserveret i din kalender.

    22 oktober 2026 | Gratis deltagelse

    STELLA CARE ApS

    Backend-udvikler (AI-Native)

    Københavnsområdet

    Mibau Stema Danmark A/S

    ERP Analyst at Mibau Stema Group

    Uspecificeret arbejdssted

    Everllence

    Head of Digital Solutions

    Københavnsområdet

    Navnenyt fra it-Danmark

    Netip A/S har pr. 1. april 2026 ansat Claus Berg som Account Manager ved netIP's kontor i Esbjerg. Han kommer fra en stilling som Client Manager hos itm8. Nyt job

    Claus Berg

    Netip A/S

    Sharp Consumer Electronics har pr. 1. april 2026 ansat Daniel Eriksson som salgsdirektør for de nordiske lande. Han skal især beskæftige sig med at accelerere virksomhedens vækst i Norden. Han kommer fra en stilling som nordisk salgsdirektør hos Hisense. Han har tidligere beskæftiget sig med detailhandel, kommerciel strategi og markedsudvidelser med bemærkelsesværdige resultater til følge. Nyt job

    Daniel Eriksson

    Sharp Consumer Electronics

    Elbek & Vejrup A/S har pr. 1. juni 2026 ansat Mikkel Bernt Buchvardt som AI Architect & Product Manager. Han skal især beskæftige sig med udviklingen af AI-Services og AI-Agenter i og omkring Business Central. Han kommer fra en stilling som Lead Data & Analytics hos IBM. Han er uddannet MSc. i softwareudvikling fra ITU. Han har tidligere beskæftiget sig med Data og BI hos KMD og Seges Innovation. Nyt job

    Mikkel Bernt Buchvardt

    Elbek & Vejrup A/S

    Jakob Dirksen, SVP, Nordic Customer Delivery & Operations hos GlobalConnect, er pr. 1. maj 2026 forfremmet til EVP, Infrastructure Delivery & Operations. Han skal fremover især beskæftige sig med at lede Infrastructure Delivery & Operations, der har til opgave at drive og udvikle fibernetværket på tværs af virksomheden. Forfremmelse

    Jakob Dirksen

    GlobalConnect