Mozilla lukker sårbarheder efter hacker-konkurrence

Mozilla's udviklere har haft lynende travlt med at hastelukke flere kritiske huller i Firefox, efter en hacker har offentliggjort skadelig kode.

Artikel top billede

Computerworld News Service: Få dage efter en hacker offentliggjorde kode, der kan bruges til at angribe Firefox-browseren, har Mozilla-udviklerne allerede en opdatering klar.

Den seneste opdatering til version 3.0.8 af Firefox blev udgivet fredag, kun to dage efter hackerkoden blev offentliggjort på websitet Milw0rm.

Denne opdatering retter også en sårbarhed, der blev afsløret til analysefirmaet TippingPoint i sidste uge af en hacker, som havde brugt den til at vinde TippingPoints Pwn2Own-konkurrence under sikkerhedskonferencen CanSecWest.

Dette var en af de tre sårbarheder, som blev udnyttet af en tysk hacker, som kun opgav sit fornavn, Nils, til at vinde to præmier på næsten 85.000 kroner (15.000 USD) i kontanter samt en bærbar computer.

Mozillas udviklere beskrev opdateringen som en "brandsluknings-sikkerhedsopdatering med høj prioritet" på grund af angrebskoden kendt som en "zero day-exploit."

Den hurtige reaktion kunne betale sig, da man ellers forventede, at det ville tage indtil først på denne uge at blive færdig med at teste opdateringen.

Ifølge Mozilla er begge fejl "kritiske."

Fejl i _moveToEdgeShift

Nils' sårbarhed udnyttede en fejl i en Firefox-rutine kendt som _moveToEdgeShift.

Denne metode brugte han til at hacke browseren på Mac OS X, men den kan lige så vel bruges på andre platforme.

Den anden sårbarhed har at gøre med måden, hvorpå browseren benytter XSL-stylesheets (extensible stylesheet language), og påvirker både Firefox på alle styresystemer samt internet-programpakken SeaMonkey.

Begge disse sårbarheder kan udnyttes ved at narre et offer til at besøge et skadeligt website, som således vil gøre det muligt for en hacker at installere uautoriseret software på offerets computer.

Denne form for webbaseret malware kaldes et drive-by-download og er blevet mere og mere udbredt i de senere år.

Den næste opdatering af Firefox til version 3.0.9 forventes at udkomme 21. april.

Oversat af Thomas Bøndergaard

Læses lige nu

    Annonceindlæg tema

    Offentlig digitalisering

    Fra effektivisering til digital suverænitet. Hvordan skaber det offentlige en digital fremtid med AI, sikkerhed og kontrol i centrum?

    Navnenyt fra it-Danmark

    Tinne Schjoldan Gyllich, Director, CX & Services (Customer Adoption) hos TDC Erhverv, er pr. 1. juni 2026 forfremmet til Senior Director, Head of Partnerships. Tinne skal fremover især beskæftige sig med at drive strategiske partnerskaber, styrke økosystemet og skabe vækst gennem partnerbaseret omsætning. Forfremmelse
    netIP har pr. 1. juni 2026 ansat Heidi Winther som Supportkonsulent ved netIP's kontor i Herning. Hun kommer fra en stilling som IT-Supporter hos Holstebro Kommune. Nyt job
    Lauren De Ventura,  emagine Expertise A/S, er pr. 1. juli 2026 udnævnt som Chief People Officer, fast del af den globale ledelse og bestyrelsesmedlem. Hun er uddannet HR-ledelse på tværs af konsulent-, staffing- og IT-branchen. Hun beskæftiger sig med skabe rammerne for emagine som et sted, hvor IT-talenter kan opbygge meningsfulde karrierer. Udnævnelse

    Lauren De Ventura

    emagine Expertise A/S

    Lector ApS har pr. 9. juli 2026 ansat Simeon Dimitrov som IT-konsulent i Lectors TeamShare-gruppe. Han skal især beskæftige sig med cloud og infrastruktur samt design og optimering af Lectors infrastruktur og løsninger. Han kommer fra en stilling som DevOps Engineer hos Kraftvaerk. Han har tidligere beskæftiget sig med Azure og onprem infrastruktur, automatisering, implementering og optimering af cloudløsninger. Nyt job

    Simeon Dimitrov

    Lector ApS