Magyar Opera

Biztonsági sebezhetőség az Operában

Néhány napja megjelent a Secunia oldalán egy kritikusként aposztrofált Content-Length heap-overflow sebezhetőség, amely a Windows-os Opera 10.x verziókat, - beleértve a legújabb 10.50-t is - érinti.

A hírre minden hírportál azonnal lecsapott, így gondoltam ideje tisztázni mennyire is kritikus ez a sebezhetőség.

Valójában egy buffer túlcsordulásról van szó, amely következtében a kérdéses linket megnyitva összeomlik a böngésző. Az irányítást azonban kizárólag 32 bites, Service Pack 1-es vagy annál régebbi, - már hivatalosan nem támogatott, - rendszereken lehet átvenni. Windows XP SP2-től felfelé a Data Execution Prevention , Vistában és felette pedig a DEP és az ASLR védelmet nyújt ellene. Tehát ezeken a rendszereken egyszerűen csak összeomlik a böngésző.

A hiba javításán az Opera Software gőzerővel dolgozik.

A hosszabb, részletesebb fejlesztői közlemény az Opera Security blogján olvasható.

A bejegyzés trackback címe:

https://magyaropera.blog.hu/api/trackback/id/tr691827076

Trackbackek, pingbackek:

Trackback: Foltozatlan IE és Opera hibák...a házban 2010.03.10. 16:01:21

Ma kijött a Microsoft márciusi javítócsomagja, ami annyira soványka lett, hogy lehet, hogy nem is fogok írni róla (egy-egy bullettin jött az Excel-re és a Movie Maker-re). Ami viszont sokkal érdekesebb, hogy a javításokkal együtt kijött egy biztonsági ...

Trackback: Biztonsági sebezhetőség az Operában 2010.03.10. 13:53:24

Néhány napja megjelent a Secunia oldalán egy kritikusként aposztrofált Content-Length heap-overflow sebezhetőség, amely a Windows-os Opera 10.x verziókat, - beleértve a legújabb 10.50-t is - érinti. A hírre minden hírportál azonnal lecsapott, így gondolt…

Kommentek:

A hozzászólások a vonatkozó jogszabályok  értelmében felhasználói tartalomnak minősülnek, értük a szolgáltatás technikai  üzemeltetője semmilyen felelősséget nem vállal, azokat nem ellenőrzi. Kifogás esetén forduljon a blog szerkesztőjéhez. Részletek a  Felhasználási feltételekben és az adatvédelmi tájékoztatóban.

ZeGa 2010.03.10. 19:08:03

Hülyén kérdeztem, bocs. Miért volt várható?

penge™ · http://www.thevenusproject.com/ 2010.03.10. 19:36:55

@ZeGa: Mert a rohanás eddig egyetlen szoftver stabilitásának és minőségének nem tett még jót. Ugyanezt játszották el a 9.5-nél is.

ZeGa 2010.03.10. 19:42:38

@penge™: Ez így van de a 10-el annyira nem siettek mégis benne van abban is a hiba elvileg. Tökéletes program pedig nem létezik. Ezért én nem vagyok meglepődve, ha egyszer egyszer az operában is van egy kritikusnak nevezhető hiba.

ZeGa 2010.03.10. 19:50:39

@ZeGa: De tiszta vicces vagyok, mert ezzel a kommentel megválaszoltam magamnak a kérdésem :) "tökéletes program nem létezik" he-he lehet, hogy aludnom kéne.

Nameless® · http://dirtywindows.hu/ 2010.03.10. 19:56:04

Csak gondolj bele, hogy miért kellett 10.10 be rakni a unitot. és nem a 10 jubileumi verzióba került bele. Mert már ott se volt idő semmire.

Eddig kevesen használták az operát, de legalább jól össze volt rakva, de mostmár még kevesebben fogják használni az operát mert még bugosis.

awking 2010.03.10. 20:02:35

Az IE és FF-ban is több 10 ilyen hiba van, meg a jó ég tudja hány bug. Ez most tényleg ekkora szenzáció lenne, mert az Operában van egy hiba? Ráadásul csak összeomlik.

penge™ · http://www.thevenusproject.com/ 2010.03.10. 20:10:38

@ZeGa: Valóban nem, de kritikus biztonsági hiba eddig nem volt végleges Opera verzióban, maximum közvetetten.

@Namelesske: Na igen. Ez az egy ami tetszik a Mozillában, hogy ők nem tűzögetnek ki határidőket, hanem megmondják, hogy kész lesz, mikor kész lesz. Csak ők meg ezzel együtt lusták. :D Például a szeptember 1.-e sem tudom miért volt olyan fontos, hogy kiadják a 10-es Operát. Szerintem úgy még nagyobbat üthetett volna, ha nem szórakozgatnak végleges verziókkal, hanem egyszerűen fejlesztik folyamatosan és most kijött volna a 10.0-s verzió (pont 2010(!) elején) stabilabban Carakannal, hardveres vegával és Win7 integrációval aztán most várnánk a 10.5-öt, amibe beletennék a Unite-ot, a Geolocation-t és az új widgetmotort, amik igazából az Opera felhasználók között sem arattak osztatlan sikert, akiket pedig a ballot screennel meg akarnak célozni azok sokszor azt sem tudják mi az a fájl, nemhogy fájlmegosztás. :)

Ezt hívták volna logikus priorizálásnak.

@awking: Nem az egy hibán van a hangsúly, hanem a szenzációhajhász újságírókon meg a hozzá nem értő felhasználókon, akik most azt jegyzik meg belőle, hogy az Opera rossz, mert kritikus hiba van benne. :(

Cobalt 2010.03.10. 20:11:24

Ha jol ertelmeztem, akkor a fordito szurta el.

SziIu 2010.03.10. 20:23:45

Hatha valakit erdekel, a tomshardware.com-ra tevedtem az iment es van fent egy egyhetes browser teszt, mar a 10.5-tel.
Csak sebesseg es memoria vizsgalatok, nincsenek benne egyeb szempontok.
Eredmeny:
Chrome, Opera, Safari, Firefox, IE

Karbonade · http://magyaropera.blog.hu 2010.03.10. 22:44:46

@SziIu: Igen, én is láttam, az Opera nyert a legtöbb kategóriában, de ha a második, harmadik helyeket is beszámolják, akkor elvileg a Chrome lett a nyerő. Ez csak azt mutatja szerintem, hogy nagyon kicsi köztük a különbség memória/sebesség tekintetében.

Úgyhogy ha figyelembe veszed, hogy az Opera kb. 100x többet tud alapból, mint a Chrome, ráadásul a legtöbb első helyet ő szerezte, akkor talán érdemesebb lett volna legalább egy döntetlent kihozni az első helyre :) De van egy olyan érzésem is, hogy ha az Opera került volna olyan helyzetbe, hogy csak a második-harmadik pozíciókkal nyerhet, akkor már nem vették volna figyelembe... Bár ki tudja.

email 2010.03.10. 22:45:19

Azt hiszem találtam két bugot:
- a legördülő menükben néhol "színprobléma van":
[IMG]http://i44.tinypic.com/35lwx2b.gif[/IMG]
- a paneleken belül a "nézet" gomb "kis képernyő" beállítást nem jegyzi meg a böngésző.

SziIu 2010.03.10. 23:11:22

@Karbonade: elso helyekben dontetlen lett az allas (igaz benne van a chrome toronymagas gyozelme a google teszten), igy 2. helyek szama miatt dolt a chrome javara a merleg. engem nem kell meggyoznod, ez a cikk szerintem eppenhogy az operat hozza helyzetben, hiszen jo velemennyel ir rola, az 1 napos verziojat teszteli az ellenfelek ellen, es amugy is ritkan latni olyan tesztet, ahol a kedvenc roka csak az IE-t veri. szerintem jo teszt es ebbol a szempontbol nezve szerintem objektiv.

SziIu 2010.03.10. 23:18:37

amugy (a magyar)
cousin333 03/07/2010 3:41 PM
-kor keletkezett hozzaszolasa helyretesz par dolgot :)

Nameless® · http://dirtywindows.hu/ 2010.03.11. 00:19:59

@penge™:

Mekkora flash lett volna.

Én most nem használok operát, hagyom ülepedni dolgokat.

Chromeot állítottam be de érdekes operában nem használtam sose rss-t max magyar opera bloghoz meg desktopteam hez és most bezzeg hiányzik a chrome bol xD

penge™ · http://www.thevenusproject.com/ 2010.03.11. 00:49:42

@Namelesske: Én is így voltam vele.

Akkoriban amúgy is pangás volt az Opera fejlesztése terén, akkor jött ki a 9.6 olyan "fícsörökkel", mint a scroll marker és a 10 még sehol a Chrome sebessége meg nekem is bejött a taskmanagerrel, a címsorban lévő tabokkal meg egy csomó mindennel, aztán 1-2 hónapig bütykölgettem gMote-tal meg BFilterrel, de valahogy nem volt az igazi. Azt vettem észre, hogy hiába szokok egyre inkább azokra a billentyűparancsokra, azokra a megvalósításokra, akkor is jóval több idő megy el a böngészés során és egyre több a kényelmetlenség.

Ráadásul ott is voltak kompatibilitási problémák. Például szerintem a BME legördülő menüje még a mai napig bugos Chrome-ban (ami a szégyenfalon volt, de Operában már javították), meg még egy csomó Google szolgáltatás is jobban ment például Firefox-szal, mint Chrome-mal. :D Végül az verte be a szöget a koporsóján nálam végleg, mikor már újra Operát használtam és rájöttem, hogy a hihetetlen indulási sebessége addig tart, amíg aktívan használod (a Superfetch miatt), ha már csak hetente 1-2 alkalommal indítod akkor lassabban indul, mint az IE8.

Túl sokat vártam tőle. Gondoltam, hogy Google aztán majd 1-2 év alatt lenyomja az Operát fícsörök terén, aztán végül az Opera nyomta őt le sebesség és a csekély innovációi terén.

Ezalatt a Chrome lépett 5 verziót és lett benne 5 említésre érdemes fícsör:
- Autoscroll (smooth scroll még mindig nincs)
- Könyvjelző szinkronizáció (tag-ek és megjegyzések még mindig nincsenek)
- Fejlődtek a beállításai (billentyűparanccsal még mindig nem lehet elérni és keresőket sem lehet jobbklikk menüből csinálni, hanem Operából kell hozzá kimásolni a string-et, ahol normálisan meg van oldva)
- Már kikapcsolható a popup blocker (ami még saját magával sem kompatibilis, mert a Chrome Gestures-szel például fél évig még új lapot sem lehetett nyitni emiatt).
- Javult a JS motor sebessége.

Ennyit erről. Ha Chrome-ot használnék "bosszúból", mint te azzal én legjobban magamat büntetném. :D Mindennek vannak előnyei és hátrányai, de számomra még mindig az Opera a legjobb az olyan céltalan hülyeségei ellenére is, amiknek semmi értelme nem volt: prohardver.hu/tema/opera_bongeszo_2/hsz_8645-8645.html

Azóta még hozzájött az ua.ini-ről való átállás 9.x után, ami miatt már nem lehet egyéni user agenteket csinálni.

Nameless® · http://dirtywindows.hu/ 2010.03.11. 06:53:17

én most megint IEt használok, mert sokat lógok ms oldalakon poénból :D :D :D

Tesóm meg nem képes mást használni csak operát. Arra szoktattam rá anno. És van anyázás, ha más van a közös gépen.

Alig várom, hogy rendbe szedjék a 10.5 öt.

tetra · http://unsigned.freeblog.hu/ 2010.03.11. 07:55:26

Sziasztok! Ma reggelre virradóra azt tapasztaltam, hogy nem sikerül egy youtube videót se megnéznem, arra panaszkodik, hogy régi a flashplayerem, pedig teljesen új (1 hetes) az egész rendszer (Win7, Opera 10.50, 10 perce upgradelt flash player). Mások? IE alatt megy.

Cs0pi · http://androidnews.blog.hu/ 2010.03.11. 10:38:05

OFF: Megjelent az Opera Mini 5 beta androidra. Végre.::::)

Teddy Beer 2010.03.11. 11:06:18

Évente egyszer belefér az ilyen. Másnál meg tömegével jönnek a biztonsági rések. :S
süti beállítások módosítása