(function() { (function(){function b(g){this.t={};this.tick=function(h,m,f){var n=void 0!=f?f:(new Date).getTime();this.t[h]=[n,m];if(void 0==f)try{window.console.timeStamp("CSI/"+h)}catch(q){}};this.getStartTickTime=function(){return this.t.start[0]};this.tick("start",null,g)}var a;if(window.performance)var e=(a=window.performance.timing)&&a.responseStart;var p=0=c&&(window.jstiming.srt=e-c)}if(a){var d=window.jstiming.load; 0=c&&(d.tick("_wtsrt",void 0,c),d.tick("wtsrt_","_wtsrt",e),d.tick("tbsd_","wtsrt_"))}try{a=null,window.chrome&&window.chrome.csi&&(a=Math.floor(window.chrome.csi().pageT),d&&0=b&&window.jstiming.load.tick("aft")};var k=!1;function l(){k||(k=!0,window.jstiming.load.tick("firstScrollTime"))}window.addEventListener?window.addEventListener("scroll",l,!1):window.attachEvent("onscroll",l); })();

Monday, December 24, 2007
Add-on Firefox Jadi Vektor Serangan Kejahatan


Kini sepertinya semua pengembangan browser Firefox tidak selalu bagus. Peneliti keamanan di Indiana, AS, menemukan bahwa proses yang digunakan untuk meng-update beberapa add-on tersebut secara otomatis muncul dengan kelemahan, mungkinkan hacker kriminal menahan panggilan browser tersebut ke developer untuk melihat kemungkinan tersedianya versi baru. Lebih buruk lagi, add-on paling rentan tidak berasal dari vendor yang belum terkenal; justru dari situs ternama seperti Google, Yahoo, Facebook, dan LinkedIn.

Ekstensi untuk Firefox berisi alamat Internet hard-coded untuk update. Sementara itu, Mozilla sediakan hosting gratis untuk update pada addons.mozilla.org, karena banyak developer memilih berbagai alasan untuk melayani update tersebut dari server berdasarkan pengontrolan mereka. Seperti diketahui server pada Mozilla semuanya menggunakan protokol aman https://, tetapi sejak proses enkripsi membutuhkan lebih banyak resource, banyak developer mengoptimalkan penggunaan http:// kurang aman dan lebih sedikit intensivitas resource. Tempat masalah berada.

Blog peneliti Christopher Soghoian mendeskripsikan skenario di mana user nirkabel dalam Internet café mengaktifkan browser Firefox. User kalangan rumah yang tidak mengubah password standarnya pada router nirkabel lantas juga terjangkit. Firefox secara berkala mengecek terjadinya update server tambahan tersebut untuk meneliti jika muncul penundaan update dan secara umum memberikan notifikasi kepada user.

Add-on pengguna protokol aman http:// tidak terjangkit; sehingga kalangan kriminal tidak dapat menahan terjadinya transmisi terenkripsi. Bagaimanapun, add-on pengguna protokol http:// yang kurang aman terbuka untuk serangan melalui perantara, di mana hacker kriminal menahan transmisi dan bahkan mengganti update berkode malicious. Seperti dikutip dari News.com, kini Firefox menyarankan user menginstal update, bukan pemicu update agar muncul tepat waktu. Contohnya, update Google Toolbar yang menginstal secara otomatis.


Waspadalah ketika anda berniat untuk menginstall add-on ke Firefox anda.
Ferry Herlambang

Dari situs:
http://www2.telkom.net/index.php?option=com_content&task=view&id=2188&Itemid=35



posted by FerryHZ at 12:16 PM | Permalink |


0 Comments: