Mozilla lukker 11 huller i Firefox

Seks kritiske sårbarheder rettes, heriblandt et SSL-hul rapporteret af Microsoft-folk.

Artikel top billede

Computerworld News Service: Mozilla har rettet 11 sårbarheder i Firefox - over halvdelen af dem betegnes som "kritiske".

Denne opdatering af browseren er den første siden sidst i april, da Mozilla hastede ud med en sikkerhedsopdatering, der lukkede et hul, som organisationens udviklere utilsigtet havde introduceret i Windows-versionen af browseren. Den kommer kun få dage efter udgivelsen af et midlertidigt Preview-build af den kommende Firefox 3.5.

Ud af de 11 rettede fejl i Firefox 3.0.11 er seks betegnet som af kritisk sårbarhed, en som af høj sårbarhed, to som af moderat sårbarhed og to som af lav sårbarhed i Mozillas firetrins system.

Tre af de seks kritiske sårbarheder ligger i Firefox' renderings- og JavaScript-engines, som ofte er emne for sikkerhedsopdateringerne fra Mozilla.

"Der er indikationer af korruption af hukommelsen under visse omstændigheder, og vi antager, at i det mindste nogle af disse fejl kan med en stor nok indsats udnyttes til at køre arbitrær kode," skriver Mozilla i
sikkerhedsadvarslen for opdateringerne af enginen, i hvad der efterhånden af blevet standardformuleringer.

SSL-sårbarheden er rapporteret til Mozilla af tre sikkerhedseksperter fra browser-konkurrenten Microsoft og af en fjerde fra Purdue University. Disse fire - Shuo Chen, Ziqing Mao, Yi-Min Wang og Ming Zhang - har sammen skrevet en rapport med titlen "Pretty-Bad-Proxy: An Overlooked Adversary in Browsers' HTTPS Deployments," som blev offentliggjort 1. maj (download som pdf). Denne sårbarhed tegner Mozilla som "høj".

[b]Andre af rettelserne forhindrer hackere i at stjæle browser-cookies, køre JavaScript-angrebskode og forfalske internetadresser.

Opdateringen er den femte i år af Firefox 3.x, men ikke den første til Mozillas browsere i løbet af seneste uge.

Siddste mandag frigav Mozilla Firefox 3.5 Preview, som er et næsten færdigt build af den officielle release candidate eller RC-version. Selvom nyfundne fejl endnu engang har udsat udgivelsen af Firefox 3.5 RC, ønskede Mozilla at sende noget i hænderne på hele test-community'et, og tog så det usædvanlige skridt at frigive dette midlertidige build.

På nuværende tidspunkt har Mozilla ikke offentliggjort nogen dato for udgivelsen af Firefox 3.5 RC, som tidligere var planlagt til udgivelse i den første uge af juni. I noterne fra et statusmøde, som organisationen holdte i onsdags, bemærker Mozilla blot at ville udgive RC-versionen, "du ved, når den er klar."

Firefox 3.5 Preview tilbydes kun til brugere, der allerede har installeret Firefox 3.5 Beta 4.

Firefox 3.0.11 kan downloades til Windows, Mac OS X og Linux, men hvis man i forvejen har en tidligere version af browseren, kan man også blot bruge den indbyggede opdateringsfunktion eller vente på den automatiske opdateringsmeddelelse.

Oversat af Thomas Bøndergaard

Læses lige nu

    Event: SAP Excellence Day 2026

    It-løsninger | Nordhavn

    Få konkrete erfaringer med S/4HANA, automatisering og AI i praksis. Hør hvordan danske virksomheder realiserer gevinster og etablerer effektive SAP-løsninger. Vælg fysisk deltagelse hos SAP eller deltag digitalt.

    24. februar 2026 | Gratis deltagelse

    Politiets Efterretningstjeneste

    Er du vores næste iOS hacker?

    Københavnsområdet

    Forsvarsministeriets Materiel- og Indkøbsstyrelse

    Cyberdivisionen søger it-supporterelever til Almegaard Kaserne på Bornholm

    Bornholm

    Dalmatic TNV A/S

    Dygtig svagstrømsingeniør

    Midtjylland

    Navnenyt fra it-Danmark

    inciro K/S har pr. 1. februar 2026 ansat Lasse Fletcher som Cloud Consultant. Han skal især beskæftige sig med Governance og struktur i cloud miljøer. Han kommer fra en stilling som IT Tekniker hos CBrain A/S. Han er uddannet datatekniker med speciale i infrastruktur. Han har tidligere beskæftiget sig med kunde onboarding, Identitets styring, sikkerhed og IaC. Nyt job

    Lasse Fletcher

    inciro K/S

    Alcadon ApS har pr. 1. januar 2026 ansat Thomas Møller Pedersen som Key Account Manager. Han skal især beskæftige sig med teknisk support og salg inden for FTTx/Telecom i Jylland og på Fyn. Nyt job
    Christian Pedersen,  emagine Consulting A/S, er pr. 1. februar 2026 udnævnt som Chief AI Officer. Han beskæftiger sig med opkvalificere emagines ansatte, udvikle interne AI-værktøjer og levere AI-projekter for kunderne. Som leder af et nye AI-team skal han også udvikle og lancere AI-produkter til markedet. Udnævnelse

    Christian Pedersen

    emagine Consulting A/S