смешная какая-то уязвимость :) как верно было замечено выше, при ходьбе через прокси ничего страшного не происходит (к сожалению, напрямую проверить сложно)
Mozilla/5.0 (X11; U; Linux i686; en-US; rv:1.0.1) Gecko/20020802
Меня Mozilla/5.0 (Windows; U; Windows NT 5.1; en-US; rv:1.1b) Gecko/20020721 начала доставать тем, что количество попыток достучаться до чего-либо неограниченное. Я уже устал всё время тыкать "Стоп", а Firewall показывает более 20000 запросов на dns каждый день от мозыллы. (если сервер не отвечает, мозилла даёт новый запрос, и т. д. ) Может кто подскажет как исправить? Мозиллой пользуюсь уже давно -- с 0.9.9 только ею! ;-)
ХЗ. У меня Mozilla 1.0.0 на Debian, поставленная с какой-то дебки. JavaScript включен, но никакой уязвимости не наблюдается... Наверное, это только виндовые версии...
Через прокси и не будет работать :)
Сквид, например, запросы на FTP берет на себя, и чтобы такой эксплоит сработал на сквиде, в него нужно включить поддержку javascript :)
Включается при компилировании configure --enable-javascripts :))))
В данном случае опенсорс позволяет вам вытащить из cvs несколько строчек фикса, которые стопроцентно лягут на сорцы mozilla 1.0. Что касается беты - она тоже не с потолка свалилась, дай бог многим продуктам microsoft работать так, как эта "бета". Сколько народу ее поставило из моих знакомых - все довольны.
>Под ie сразу на windowsupdate фикс уже к СУЩЕСТВУЮЩЕЙ версии появляется...
Дитя малое и наивное, наверное еще не знает о тех ДЫРАХ которые есть в его любимом ИЕ. О дырах которые майкрософт в ближайшее будущее и не думает закрывать... Которые публикуются практически каждую неделю... А находятся еще чаще :)
Вот к примеру недавняя дыра, найди-ка для нее патчик :)
А дыра эта позволяет получить любой файл c машины клиента. Для использования дыры достаточно пару строк javascript'а. А суть такова:
1. При нажатии пользователем CTRL управление передается обработчику события нажатия клавиши. Далее в функции-обработчике эмулируется нажатие 'V' и таким образом обходятся ограничения на операцию вставки.
2. Содержимое буфера обмена может быть изменено. Фокус ввода передается на скрытую форму загрузки файла, затем выполняется операция вставки.
3. Абсолютно легальной операцией javascript подтверждаем (submit) отправку.
23 июля Microsoft в ответ на сообщение об уязвимости заявила, что данная уязвимость не является опасной и патча выпущено не будет.