The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

Обновление Firefox 10.0.2, SeaMonkey 2.7.2 и Thunderbird 10.0.2 с устранением уязвимости в libpng

17.02.2012 23:16

Доступны корректирующие релизы Firefox 10.0.2, SeaMonkey 2.7.2 и Thunderbird 10.0.2, в которых устранена опасная уязвимость в поставляемой в комплекте библиотеке libpng. Аналогичная проблема исправлена вчера в Google Chrome.

Проблема проявляется во всех приложениях, использующих функцию "png_decompress_chunk()" для распаковки изображений и может привести к выполнению кода, при открытии специально оформленного PNG-файла. Например, для эксплуатации уязвимости в Thunderbird достаточно открыть письмо со встроенным злоумышленником PNG-изображением, а в Firefox открыть сайт с добавленной злоумышленником картинкой (например, баннер в баннерной сети). Новая версия libpng с исправлением узявимости пока недоступна.

  1. Главная ссылка к новости (http://blog.mozilla.com/securi...)
  2. OpenNews: Обновление Firefox 10.0.1 и SeaMonkey 2.7.1 с устранением уязвимости
  3. OpenNews: Начало бета-тестирования Firefox 11 и создание aurora-ветки Firefox 12
  4. OpenNews: Релиз Firefox 10 и сопутствующих проектов Mozilla
  5. OpenNews: Релиз Chrome OS 17
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/33121-firefox
Ключевые слова: firefox
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (26) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.1, Анон (?), 23:45, 17/02/2012 [ответить] [﹢﹢﹢] [ · · · ]  
  • –2 +/
    Только 10.0.1 закончил собирать :3
     
     
  • 2.2, Аноним (-), 00:03, 18/02/2012 [^] [^^] [^^^] [ответить]  
  • +3 +/
    > Только 10.0.1 закончил собирать :3

    Мне кажется, что если собирать не под винду и не статически, то достаточно обновить libpng.
    Ведь >90% юзеров firefox - виндузатники, они не могут просто обновить libpng через пакетный менеджер, поэтому им нужен новый релиз firefox =)

     
     
  • 3.3, meequz (ok), 00:20, 18/02/2012 [^] [^^] [^^^] [ответить]  
  • +/
    >Новая версия libpng с исправлением узявимости пока недоступна.<
     
     
  • 4.4, Аноним (-), 00:25, 18/02/2012 [^] [^^] [^^^] [ответить]  
  • +/
    >Новая версия libpng с исправлением узявимости пока недоступна.<

    Однако слоупоки :)
    У нас уже три дня как

    libpng  (1.2.44-1+squeeze2) stable-security; urgency=high

    * Fix integer overflow (chromium #112822)

    -- Moritz Muehlenhoff <>  Wed, 15 Feb 2012 18:07:34 +0000

     
  • 4.5, Аноним (-), 01:59, 18/02/2012 [^] [^^] [^^^] [ответить]  
  • +1 +/
    >  >Новая версия libpng с исправлением узявимости пока недоступна.<

    А в убунтах уже прилетело. Странно.

     
     
  • 5.6, Аноним (-), 02:05, 18/02/2012 [^] [^^] [^^^] [ответить]  
  • +2 +/
    Ничего странного. В дебиане это пофиксили еще вечером 15-го, а в убунте уже через 9 часов пересобрали пакет с дебиановским патчем.
     
     
  • 6.9, botman (ok), 12:31, 18/02/2012 [^] [^^] [^^^] [ответить]  
  • +/
    > В дебиане это пофиксили еще вечером 15-го

    в убунте пофиксили в полночь 17-го и никакой катастрофы за это время не случилось, обновилось вместе с firefox 10.0.2

     
  • 3.7, Аноним (-), 04:00, 18/02/2012 [^] [^^] [^^^] [ответить]  
  • +/
    Даже "виндузятники" получили только дельту в 1.5МиБ и автоматически обновились.
     
     
  • 4.10, botman (ok), 12:33, 18/02/2012 [^] [^^] [^^^] [ответить]  
  • +/
    > Даже "виндузятники" получили только дельту в 1.5МиБ и автоматически обновились.

    ничего не приходило, как всегда новую версию пришлось накатить вручную

     
  • 4.22, Аноним (-), 22:56, 18/02/2012 [^] [^^] [^^^] [ответить]  
  • +/
    drpm?
     

  • 1.8, the joker (ok), 11:37, 18/02/2012 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Ах, дайте, дайте же мне наконец анимированные PNG! Вы же можете.
     
     
  • 2.11, arisu (ok), 13:24, 18/02/2012 [^] [^^] [^^^] [ответить]  
  • –1 +/
    > Ах, дайте, дайте же мне наконец анимированные PNG! Вы же можете.

    ах, где же стандарт на них, где?

     
     
  • 3.13, the joker (ok), 14:20, 18/02/2012 [^] [^^] [^^^] [ответить]  
  • +/
    >> Ах, дайте, дайте же мне наконец анимированные PNG! Вы же можете.
    > ах, где же стандарт на них, где?

    APNG, вроде, полностью подходит под спецификацию обычного PNG. Осталось только добавить поддержку браузером.

     
     
  • 4.17, arisu (ok), 16:01, 18/02/2012 [^] [^^] [^^^] [ответить]  
  • +/
    > APNG, вроде, полностью подходит под спецификацию обычного PNG.

    вот только не стандарт, а так — «я придумал фичечку». он в итоге оказался тупо никому не нужен, иначе его бы продавливали и пиарили.

     
     
  • 5.24, the joker (ok), 05:43, 20/02/2012 [^] [^^] [^^^] [ответить]  
  • +/
    >> APNG, вроде, полностью подходит под спецификацию обычного PNG.
    > вот только не стандарт, а так — «я придумал фичечку». он в
    > итоге оказался тупо никому не нужен, иначе его бы продавливали и
    > пиарили.

    Да, оно не стандарт. Но это не мешает мне пускать на него слюни.

     
  • 5.26, maxst (?), 19:51, 22/02/2012 [^] [^^] [^^^] [ответить]  
  • +/
    однако apng-плагин для хрома уже перевалил за 10 тыс юзеров. ничего себе "не нужен".
     
     
  • 6.27, arisu (ok), 20:00, 22/02/2012 [^] [^^] [^^^] [ответить]  
  • +/
    > однако apng-плагин для хрома уже перевалил за 10 тыс юзеров. ничего себе
    > «не нужен».

    а опера — так из коробки умеет. и что характерно — я этого не знал, пока не сходил в буржуйскую вики, где пример APNG есть. видимо потому, что APNG очень распространённый формат.

     
  • 2.12, ymkin (??), 14:18, 18/02/2012 [^] [^^] [^^^] [ответить]  
  • +/
    ..Группа разработчиков PNG отказалась признать формат APNG официальным 20 апреля 2007 года. В связи с этим Iceweasel в Debian, использующий системную libpng, основанную на официальной, APNG не поддерживает.

    http://ru.wikipedia.org/wiki/APNG

     
     
  • 3.14, the joker (ok), 14:23, 18/02/2012 [^] [^^] [^^^] [ответить]  
  • +/
    > ..Группа разработчиков PNG отказалась признать формат APNG официальным 20 апреля 2007 года.
    > В связи с этим Iceweasel в Debian, использующий системную libpng, основанную
    > на официальной, APNG не поддерживает.
    > http://ru.wikipedia.org/wiki/APNG

    В английской версии указанного вами источника сказано, что "It also retains backward compatibility with non-animated PNG files." То есть, кто не может показывать анимацию, показывает первый кадр.

     
  • 3.25, maxst (?), 19:26, 22/02/2012 [^] [^^] [^^^] [ответить]  
  • +/
    Читайте лучше английскую версию:
    http://en.wikipedia.org/wiki/APNG
    Iceweasel 3 now supports APNG by using Mozilla's unofficial variant of libpng.
     

  • 1.15, gegMOPO4 (ok), 15:32, 18/02/2012 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/
    Ну и кто их заставлял собирать с libpng статически?

    Кстати, для кого это новая версия libpng недоступна? Обновление прилетело раньше мозилловских.

     
     
  • 2.20, Аноним (-), 20:02, 18/02/2012 [^] [^^] [^^^] [ответить]  
  • +/
    > Ну и кто их заставлял собирать с libpng статически?

    Бандлы только статически и надо собирать. Для любителей динамики есть пакетные менеджеры и репы любимого дистра.

     
     
  • 3.21, gegMOPO4 (ok), 20:28, 18/02/2012 [^] [^^] [^^^] [ответить]  
  • +2 +/
    apt-cache showpkg firefox | grep libpng не показывает ничего. Поэтому приходится качать многомегабайтовые обновления вместо скромного libpng на 177 Кб.
     

  • 1.16, iZEN (ok), 15:35, 18/02/2012 [ответить] [﹢﹢﹢] [ · · · ]  
  • –2 +/
    На FreeBSD в коллекции портов обновления libpng и продуктов Mozilla доступны с вечера 17 февраля.
     
     
  • 2.19, Аноним (-), 20:01, 18/02/2012 [^] [^^] [^^^] [ответить]  
  • +/
    > На FreeBSD в коллекции портов обновления libpng и продуктов Mozilla доступны с вечера 17 февраля.

    Очень неторопливо работают. Например, в дебиане на два дня раньше прилетело.

     

  • 1.23, Kibab (ok), 23:38, 18/02/2012 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    На Mac OS X для Thunderbird прилетела дельта на мегабайт или около того, обновилось успешно.
    Firefox не использую :-)
     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    Партнёры:
    PostgresPro
    Inferno Solutions
    Hosting by Hoster.ru
    Хостинг:

    Закладки на сайте
    Проследить за страницей
    Created 1996-2024 by Maxim Chirkov
    Добавить, Поддержать, Вебмастеру