Mozilla lukker sårbarheder efter hacker-konkurrence

Mozilla's udviklere har haft lynende travlt med at hastelukke flere kritiske huller i Firefox, efter en hacker har offentliggjort skadelig kode.

Artikel top billede

Computerworld News Service: Få dage efter en hacker offentliggjorde kode, der kan bruges til at angribe Firefox-browseren, har Mozilla-udviklerne allerede en opdatering klar.

Den seneste opdatering til version 3.0.8 af Firefox blev udgivet fredag, kun to dage efter hackerkoden blev offentliggjort på websitet Milw0rm.

Denne opdatering retter også en sårbarhed, der blev afsløret til analysefirmaet TippingPoint i sidste uge af en hacker, som havde brugt den til at vinde TippingPoints Pwn2Own-konkurrence under sikkerhedskonferencen CanSecWest.

Dette var en af de tre sårbarheder, som blev udnyttet af en tysk hacker, som kun opgav sit fornavn, Nils, til at vinde to præmier på næsten 85.000 kroner (15.000 USD) i kontanter samt en bærbar computer.

Mozillas udviklere beskrev opdateringen som en "brandsluknings-sikkerhedsopdatering med høj prioritet" på grund af angrebskoden kendt som en "zero day-exploit."

Den hurtige reaktion kunne betale sig, da man ellers forventede, at det ville tage indtil først på denne uge at blive færdig med at teste opdateringen.

Ifølge Mozilla er begge fejl "kritiske."

Fejl i _moveToEdgeShift

Nils' sårbarhed udnyttede en fejl i en Firefox-rutine kendt som _moveToEdgeShift.

Denne metode brugte han til at hacke browseren på Mac OS X, men den kan lige så vel bruges på andre platforme.

Den anden sårbarhed har at gøre med måden, hvorpå browseren benytter XSL-stylesheets (extensible stylesheet language), og påvirker både Firefox på alle styresystemer samt internet-programpakken SeaMonkey.

Begge disse sårbarheder kan udnyttes ved at narre et offer til at besøge et skadeligt website, som således vil gøre det muligt for en hacker at installere uautoriseret software på offerets computer.

Denne form for webbaseret malware kaldes et drive-by-download og er blevet mere og mere udbredt i de senere år.

Den næste opdatering af Firefox til version 3.0.9 forventes at udkomme 21. april.

Oversat af Thomas Bøndergaard

Forsvarsministeriets Materiel- og Indkøbsstyrelse

Cyberdivisionen søger chef for Lokal It - Region Øst

Københavnsområdet

Forsvarsministeriets Materiel- og Indkøbsstyrelse

Form fremtidens IT-serviceplatform - søg stillingen som Change Manager i Cyberdivisionen, Hvidovre

Københavnsområdet

Navnenyt fra it-Danmark

Netip A/S har pr. 1. november 2025 ansat Christian Homann som Projektleder ved netIP's kontor i Thisted. Han kommer fra en stilling som Digitaliseringschef hos EUC Nordvest. Han er uddannet med en Cand.it og har en del års erfaring med projektledelse. Nyt job

Christian Homann

Netip A/S

Industriens Pension har pr. 3. november 2025 ansat Morten Plannthin Lund, 55 år,  som it-driftschef. Han skal især beskæftige sig med it-drift, it-support og samarbejde med outsourcingleverandører. Han kommer fra en stilling som Head of Nordic Operations Center hos Nexi Group. Han er uddannet HD, Business Management på Copenhagen Business School. Han har tidligere beskæftiget sig med kritisk it-infrastruktur og strategiske it-projekter. Nyt job

Morten Plannthin Lund

Industriens Pension

Adeno K/S har pr. 22. september 2025 ansat Steen Riis-Petersen som ServiceNow Expert. Han kommer fra en stilling som Senior Manager hos Devoteam A/S. Nyt job
Norriq Danmark A/S har pr. 1. september 2025 ansat Søren Vindfelt Røn som Data & AI Consultant. Han skal især beskæftige sig med at effektivisere, planlægge og implementere innovative, digitale løsninger for Norriqs kunder. Han kommer fra en stilling som Co-founder & CMO hos DrinkSaver. Han er uddannet Masters of science på Københavns IT-Universitet. Nyt job

Søren Vindfelt Røn

Norriq Danmark A/S