<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>BlogZilla &#187; Vulnerabilità</title>
	<atom:link href="http://www.blogzilla.info/category/vulnerabilita/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.blogzilla.info</link>
	<description>Chiacchiere, novità  e pettegolezzi sul mondo Mozilla</description>
	<lastBuildDate>Thu, 23 Sep 2010 09:47:53 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
		<item>
		<title>Mozilla blocca plugin Microsoft poichè vulnerabile</title>
		<link>http://www.blogzilla.info/2009/10/18/mozilla-blocca-plugin-microsoft-poiche-vulnerabile/</link>
		<comments>http://www.blogzilla.info/2009/10/18/mozilla-blocca-plugin-microsoft-poiche-vulnerabile/#comments</comments>
		<pubDate>Sun, 18 Oct 2009 09:31:56 +0000</pubDate>
		<dc:creator>Giuliano</dc:creator>
				<category><![CDATA[Componenti aggiuntivi]]></category>
		<category><![CDATA[Estensioni]]></category>
		<category><![CDATA[Firefox]]></category>
		<category><![CDATA[Microsoft]]></category>
		<category><![CDATA[Plugin]]></category>
		<category><![CDATA[Sicurezza]]></category>
		<category><![CDATA[Vulnerabilità]]></category>

		<guid isPermaLink="false">http://www.blogzilla.info/?p=1002</guid>
		<description><![CDATA[Gli sviluppatori di Mozilla hanno disattivato il plugin Firefox che Microsoft distribuiva con Windows Update dicendo che presenta un rischio di sicurezza. L&#8217;annuncio viene dato in persona anche da Mike Shaver (Vice Presidente Engineering). Gli sviluppatori di Mozilla hanno bloccato un plugin Firefox, il .NET Framework Assistant add-on poichè rappresentava un rischio per la sicurezza, [...]]]></description>
			<content:encoded><![CDATA[<p><strong>Gli sviluppatori di Mozilla hanno disattivato il plugin Firefox che Microsoft distribuiva con Windows Update dicendo che presenta un rischio di sicurezza. L&#8217;annuncio viene dato in persona anche da Mike Shaver (Vice Presidente Engineering).</strong></p>
<div>
<p>Gli sviluppatori di Mozilla hanno bloccato un plugin Firefox, il .NET Framework Assistant add-on poichè rappresentava un rischio per la sicurezza, era stato &#8220;inviato&#8221; via Windows Update agli inizi di quest&#8217;anno. Microsoft forniva l&#8217;addon come componente del Net Framework lo scorso Febbraio, numerosi sono stati gli utenti Firefox ad essersi lamentati inizialmente per le enorme difficoltà nella sua rimozione. (Vedi al riguardo: <a rel="nofollow" href="http://www.annoyances.org/exec/show/article08-600" target="_blank"><strong>Remove the Microsoft .NET Framework Assistant (ClickOnce) Firefox Extension</strong></a>).</p>
<p>Ebbene, Microsoft avvisava già questo martedi&#8217; che tutti gli utenti Firefox che non avessero applicato una determinata Patch a Windows sarebbero stati a rischio infezione di tipo &#8220;browse-and-get-owned attack. Vista l&#8217;apparente difficoltà nell&#8217;appliacare tale patch, gli sviluppatori Firefox hanno pensato di effettuare un blocco di tale estensione da Remoto, tramite il meccanismo di Blocklisting (Vedi al riguardo: <a rel="nofollow" href="https://support.mozilla.com/it/kb/Add-ons+Blocklist" target="_blank"><strong>Add-ons Blocklist</strong></a>. Si tratta di una misura cautelare, volta alla sicurezza degli utenti ma, ripetiamo che gli utenti con la patch &#8220;MS09-054 IE&#8221; rilasciata Martedi&#8217; possono stare al sicuro, è ciò che ha confermato Microsoft. L&#8217;azione di Mozilla è quindi a scopo cautelare.</p>
<p style="text-align: center;"><img src="http://www.italiasw.com/files.php?file=immagini/screenshots/microsoft_net_framework_firefox_36_01_457216237.jpg" border="0" alt="" /></p>
<p>Ecco cosa ha detto al riguardo  Mike Shaver:</p>
<p style="padding-left: 30px;">&#8220;<em>Because of the difficulties some users have had entirely removing the add-on, and because of the severity of the risk it represents if not disabled, we contacted Microsoft today to indicate that we were looking to disable the extension and plugin for all users via our blocklisting mechanism,&#8221;"Microsoft agreed with the plan, and we put the blocklist entry live immediately.</em>&#8220;</p>
<p>Plugins obsoleti e non più aggiornati (mantenuti) sono un ulteriore problema per gli utenti Firefox, ecco perchè è già attiva una blacklist, visitabile all&#8217;indirizzo <a href="http://www.mozilla.com/en-US/blocklist/">http://www.mozilla.com/en-US/blocklist/</a> dove notiamo anche il blocco preventivo di Apple QuickTime Plugin, v7.1.*, AVG SafeSearch, versioni minori della 8.0 oppure Crawler Toolbar, per quest&#8217;ultima si applica il blocco visto l&#8217;alto numero di crash.</p>
<p><em>Fonte: <a href="http://www.italiasw.com/news/mozilla-blocca-plugin-microsoft-poiche-vulnerabile_3819.html">Italia SW</a></em></div>
]]></content:encoded>
			<wfw:commentRss>http://www.blogzilla.info/2009/10/18/mozilla-blocca-plugin-microsoft-poiche-vulnerabile/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Nuova falla in Firefox 3.5. Mozilla: non è grave</title>
		<link>http://www.blogzilla.info/2009/07/21/nuova-falla-in-firefox-3-5-mozilla-non-e-grave/</link>
		<comments>http://www.blogzilla.info/2009/07/21/nuova-falla-in-firefox-3-5-mozilla-non-e-grave/#comments</comments>
		<pubDate>Tue, 21 Jul 2009 06:02:29 +0000</pubDate>
		<dc:creator>Giuliano</dc:creator>
				<category><![CDATA[Firefox]]></category>
		<category><![CDATA[Sicurezza]]></category>
		<category><![CDATA[Vulnerabilità]]></category>

		<guid isPermaLink="false">http://www.blogzilla.info/?p=924</guid>
		<description><![CDATA[A meno di 48 ore di distanza dal rilascio, la scorsa settimana, di Firefox 3.5.1, due esperti di sicurezza hanno scoperto una nuova vulnerabilità nell&#8217;ultima versione del celebre browser open source. Sebbene della falla esista già un exploit dimostrativo, Mozilla ha sottolineato che questa non può essere sfruttata per eseguire del codice a distanza. &#8220;Alcune [...]]]></description>
			<content:encoded><![CDATA[<p>A meno di 48 ore di distanza dal rilascio, la scorsa settimana, di <a href="http://punto-informatico.it/2674110/PI/Brevi/primo-update-firefox-35.aspx" target="_blank">Firefox 3.5.1</a>, due esperti di sicurezza hanno scoperto una nuova vulnerabilità nell&#8217;ultima versione del celebre browser open source. Sebbene della falla esista già un exploit dimostrativo, Mozilla ha sottolineato che questa non può essere sfruttata per eseguire del codice a distanza.</p>
<p>&#8220;Alcune testate giornalistiche e software house dedicate alla sicurezza hanno erroneamente riportato che questo è un bug che può essere sfruttato (da un aggressore, NdR). Le nostre analisi indicano che non è così, ed infatti non abbiamo visto alcun esempio di codice d&#8217;attacco in giro&#8221;, ha commentato in <a href="http://blog.mozilla.com/security/2009/07/19/milw0rm-9158-stack-overflow-crash-not-exploitable-cve-2009-2479/" target="_blank">questo post</a> Mike Shaver, dirigente di Mozilla. Shaver ha poi tuttavia ammesso, in un aggiornamento al proprio post, che sotto Windows l&#8217;attuale exploit proof of concept causa il crash di Firefox 3.5.x, &#8220;almeno per certi utenti&#8221;.</p>
<p>Dopo la segnalazione di Shaver, sia il <a href="http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2009-2479" target="_blank">National Vulnerability Database</a> che <a href="http://www.securityfocus.com/bid/35707/info" target="_blank">SecurityFocus</a> hanno precisato nei rispettivi advisory che la vulnerabilità può essere utilizzata per attacchi di denial-of-service ma non per l&#8217;esecuzione di codice a distanza. Il problema appare dunque meno grave rispetto a quelli corretti la scorsa settimana in Firefox 3.5.0: ciò consentirà probabilmente a Mozilla di sviluppare una patch con meno urgenza.</p>
<p>Shaver ha infine spiegato che il bug interessa anche le versioni Linux e Mac di Firefox 3.5.x, ma in ciascuna piattaforma il problema si verifica all&#8217;interno di un componente diverso: la libreria di sistema ATSUI in Mac OS X e nelle librerie pango, glib o libc in Linux. Il livello di gravità, secondo il dirigente, rimarrebbe comunque invariato per tutti i sistemi operativi.</p>
<p>All&#8217;incirca nelle stesse ore in cui sono emerse le prime notizie relative alla falla di Firefox 3.5.1, Google ha rilasciato un aggiornamento di sicurezza per la versione stabile di Chrome, la 2.0. Entrambi i bug interessano l&#8217;application framework open source WebKit alla base di Chrome, e secondo Google possono essere sfruttati da un aggressore per eseguire del codice a distanza. Maggiori dettagli si trovano in <a href="http://code.google.com/p/chromium/issues/detail?id=14719" target="_blank">questo advisory</a>.</p>
<p><em>Fonte: <a href="http://punto-informatico.it/2676171/PI/News/nuova-falla-firefox-35-mozilla-non-grave.aspx">Punto Informatico</a></em></p>
]]></content:encoded>
			<wfw:commentRss>http://www.blogzilla.info/2009/07/21/nuova-falla-in-firefox-3-5-mozilla-non-e-grave/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Firefox è il browser con più vulnerabilità</title>
		<link>http://www.blogzilla.info/2009/03/10/firefox-e-il-browser-con-piu-vulnerabilita/</link>
		<comments>http://www.blogzilla.info/2009/03/10/firefox-e-il-browser-con-piu-vulnerabilita/#comments</comments>
		<pubDate>Tue, 10 Mar 2009 11:36:27 +0000</pubDate>
		<dc:creator>Giuliano</dc:creator>
				<category><![CDATA[Firefox]]></category>
		<category><![CDATA[Internet Explorer]]></category>
		<category><![CDATA[Opera]]></category>
		<category><![CDATA[Secunia]]></category>
		<category><![CDATA[Sicurezza]]></category>
		<category><![CDATA[Vulnerabilità]]></category>

		<guid isPermaLink="false">http://www.blogzilla.info/?p=766</guid>
		<description><![CDATA[Lo scorso anno Firefox è stato colpito da un maggior numero di vulnerabilità rispetto ad Internet Explorer e agli altri suoi principali concorrenti, ma Mozilla è stata mediamente la più tempestiva a correggere le falle. A sostenerlo è la celebre società di sicurezza danese Secunia, che ha pubblicato questo rapporto (in PDF). Secondo Secunia, di [...]]]></description>
			<content:encoded><![CDATA[<p>Lo scorso anno Firefox è stato colpito da un maggior numero di vulnerabilità rispetto ad Internet Explorer e agli altri suoi principali concorrenti, ma Mozilla è stata mediamente la più tempestiva a correggere le falle. A sostenerlo è la celebre società di sicurezza danese <a href="http://secunia.com/" target="_blank">Secunia</a>, che ha pubblicato <a href="http://secunia.com/gfx/Secunia2008Report.pdf" target="_blank">questo rapporto</a> (in PDF).</p>
<p>Secondo Secunia, di tutte le falle che nel 2008 hanno interessato i browser, 115 erano contenute nel codice di Firefox, 31 in quello di IE, 32 in Safari e 30 in Opera. Ne consegue che nel famoso browser open source è stato stuccato un numero di falle quasi quattro volte superiore a quello di IE, e maggiore di quello di IE, Opera e Safari messi insieme.</p>
<p>Come sempre accade quando si confrontano questi dati, però, c&#8217;è sempre da considerare che non tutte le vulnerabilità hanno lo stesso livello di serietà e la stessa portata. Andrebbe poi tenuto conto di quali, tra queste debolezze, siano state effettivamente sfruttate da cracker e virus writer.</p>
<p>Pur con tutte le considerazioni del caso, e ammesso che i conteggi di Secunia siano esatti, le proporzioni non rendono certo onore a Mozilla. Quest&#8217;ultima si riscatta tuttavia nella fase di correzione dei bug, dove il team di sviluppo del Panda Rosso sembra vantare il più elevato tempismo: 43 giorni di media contro i 110 giorni di Microsoft. Per arrivare a questi numeri Secunia ha preso in considerazione il tempo trascorso tra il momento in cui le falle sono diventate di pubblico dominio e il tempo in cui è stata rilasciata la patch al grande pubblico.</p>
<p>Proprio in questi giorni preoccupa e fa discutere <a href="http://www.theregister.co.uk/2009/03/08/ebay_scam_wizardy/" target="_blank">una presunta vulnerabilità</a> di Firefox, IE e potenzialmente anche di altri browser, sfruttata da truffatori per pubblicare false aste di eBay. &#8220;Presunta&#8221;, perché c&#8217;è chi ritiene si tratti in realtà di una funzionalità, sfruttata ora per fini illeciti.</p>
<p><em>Fonte: <a href="http://punto-informatico.it/2570811/PI/News/firefox-browser-piu-vulnerabilita.aspx">Punto Informatico</a></em></p>
]]></content:encoded>
			<wfw:commentRss>http://www.blogzilla.info/2009/03/10/firefox-e-il-browser-con-piu-vulnerabilita/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Gmail: Spammer inconsapevoli</title>
		<link>http://www.blogzilla.info/2007/12/10/gmail-spammer-inconsapevoli/</link>
		<comments>http://www.blogzilla.info/2007/12/10/gmail-spammer-inconsapevoli/#comments</comments>
		<pubDate>Mon, 10 Dec 2007 19:15:42 +0000</pubDate>
		<dc:creator>Giuliano</dc:creator>
				<category><![CDATA[eXtenZilla]]></category>
		<category><![CDATA[Firefox]]></category>
		<category><![CDATA[Google]]></category>
		<category><![CDATA[Sicurezza]]></category>
		<category><![CDATA[Vulnerabilità]]></category>

		<guid isPermaLink="false">http://www.blogzilla.info/?p=522</guid>
		<description><![CDATA[Aggiornamento (09/10/07 01:00) Barbara mi segnala nei commenti un problema alquanto strano: Ciao Gianni, ho installato questa estensione che sembra veramente utile mi &#232; capitato l&#8217;altro giorno un problema con Gmail ossia un&#8217;email di spam inviata dal mio account Gmail a parte dei miei contatti ( tale email l&#8217;ho trovata tra l&#8217;altro anche nelle sent [...]]]></description>
			<content:encoded><![CDATA[<p><span style="font-style: italic; font-size: 85%;"><span style="font-weight: bold; color: rgb(255, 102, 102);">Aggiornamento (09/10/07 01:00)</span></span></p>
<p><a href="http://www.webalcioccolato.com/gmail-firefox-e-diventi-uno-spammer/">Barbara</a> mi segnala nei <a href="http://www.gianniamato.it/2007/11/ancora-un-aggiornamento-per-xss-warning.html">commenti</a> un problema alquanto strano:</p>
<p><span id="c7058493143064129668" class="commentshown"><br />
<blockquote>Ciao Gianni, ho installato questa estensione che sembra veramente utile mi &egrave; capitato l&#8217;altro giorno un problema con Gmail ossia un&#8217;email di spam inviata dal mio account Gmail a parte dei miei contatti ( tale email l&#8217;ho trovata tra l&#8217;altro anche nelle sent email). Inizialmente ho pensato potesse essere un problema di Firefox + Gmail ma leggendo in giro l&#8217;ultima versione di Firefox mi dicono abbia risolto le vulnerabilit&agrave; JAR? Ho scritto all&#8217;assistenza Gmail e mi hanno semplicemente suggerito di cambiare password &#8230; come pu&ograve; capitare una cosa del genere ( una settimana fa era capitata anche ad un amico, la stessa identica cosa) Scusa se ti rompo in OFF TOPIC ma tu sei un esperto ho letto di recente anche un articolo su internet magazine che parlava di quest&#8217;argomento (sicurezza Gmail) se non erro magari mi sai illuminare un p&ograve;, grazie mille e scusa dell&#8217;off topic</p></blockquote>
<p>Dalla versione 2.0.0.10 in su il problema del protocollo jar <a href="http://www.mozilla.org/projects/security/known-vulnerabilities.html">&egrave; stato risolto</a> e il bug dell&#8217;inoltro automatico che permetteva di creare una <a href="http://www.gnucitizen.org/blog/google-gmail-e-mail-hijack-technique/">backdoor in Gmail</a> &egrave; stato tappato quasi immediatamente. Quest&#8217;ultimo ha poco a che vedere con l&#8217;invio di email spam, &egrave; comunque consigliato dare un&#8217;occhiata alle impostazioni del filtro e assicurarsi che sia tutto ok.</p>
<p>Cosa pu&ograve; aver causato il problema? Generalmente le ipotesi sono 2:</p>
<p>1) Una vulnerabilit&agrave; in Gmail non ancora resa nota (0-day).<br />2) Lo spammer &egrave; entrato in possesso dell&#8217;account Gmail a causa di una password debole.</p>
<p>La seconda &egrave; meno probabile. Se i messaggi spam sono stati inviati solo alla lista contatti si evince che l&#8217;operazione non &egrave; stata eseguita manualmente ma &egrave; frutto di uno script.</p>
<p>Navigare con <a href="http://www.gianniamato.it/project/extension/xsswarning/">XSS Warning</a> attivo pu&ograve; aiutare a bloccare l&#8217;azione di eventuali script pericolosi.</p>
<p>Sarebbe interessante capire cosa &egrave; stato inviato, a quante persone (casuali o una lista sequenziale?) e con quale frequenza, oppure si tratta di una singola email inviata a pi&ugrave; persone?</p>
<p></span><span style="font-size: 85%;"><span style="font-weight: bold; color: rgb(255, 102, 102);">Aggiornamento (09/10/07 01:00):</span></span><span id="c7058493143064129668" class="commentshown"></p>
<p></span><span style="font-size: 85%;"><span style="font-weight: bold; color: rgb(255, 102, 102);"></span></span>Anche qualche utente Yahoo! in questi giorni <a href="http://article.gmane.org/gmane.comp.gis.grass.user/21338">lamenta</a> un problema simile (accenna a una presunta manomissione delle credenziali).</p>
<p>Il messaggio spam &egrave; di questi giorni. Su ebay se ne trovano tantissimi, tutti dello stesso tipo, ne parlano su <a href="http://www.ebaygeneration.com/forum/showthread.php?t=21025">questo</a> forum, <a href="http://launch.groups.yahoo.com/group/bbshop/message/77571">altri</a> su Yahoo! Gruppi.<br /><a href="http://groups.yahoo.com/group/Glennlinn/message/3020">Questo</a> ad esempio &egrave; stato cancellato ma &egrave; ancora visibile dalla <a href="http://209.85.135.104/search?q=cache:lebkpittVnEJ:groups.yahoo.com/group/Glennlinn/message/3020+%22When+you+have+time,+welcome+to+visit+our+website+and+contact+us%22&amp;hl=it&amp;ct=clnk&amp;cd=5&amp;gl=it">Cache di Google</a>, lo stesso messaggio inviato dalla posta di Barbara.</p>
<p>I siti sui quali viene pubblicizzata la vendita dei prodotti sono stati <a href="http://whois.domaintools.com/eleshoping.com">registrati</a> in Cina nel mese di ottobre.</p>
<p><em>di Gianni Amato, via <a href="http://www.gianniamato.it/2007/12/gmail-spammer-inconsapevoli.html">GianniAmato.it</a></em></p>
]]></content:encoded>
			<wfw:commentRss>http://www.blogzilla.info/2007/12/10/gmail-spammer-inconsapevoli/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Recuperare la password principale di Mozilla Firefox con Firemaster</title>
		<link>http://www.blogzilla.info/2007/11/29/recuperare-la-password-principale-di-mozilla-firefox-con-firemaster/</link>
		<comments>http://www.blogzilla.info/2007/11/29/recuperare-la-password-principale-di-mozilla-firefox-con-firemaster/#comments</comments>
		<pubDate>Thu, 29 Nov 2007 18:54:13 +0000</pubDate>
		<dc:creator>Giuliano</dc:creator>
				<category><![CDATA[Firefox]]></category>
		<category><![CDATA[Sicurezza]]></category>
		<category><![CDATA[Varie]]></category>
		<category><![CDATA[Vulnerabilità]]></category>
		<category><![CDATA[Windows]]></category>
		<category><![CDATA[Windows Vista]]></category>

		<guid isPermaLink="false">http://www.blogzilla.info/?p=518</guid>
		<description><![CDATA[Mozilla Firefox ha integrato al suo interno un Password Manager per ricordare username e password con cui effettuiamo il login nei principali portali o servizi a cui ci siamo iscritti. Maggior sicurezza si ha settando una password principale, se il nostro PC fosse preda di estranei i nostri username e pwd rimangono al sicuro, il [...]]]></description>
			<content:encoded><![CDATA[<p>Mozilla Firefox ha integrato al suo interno un Password Manager per ricordare username e password con cui effettuiamo il login nei principali portali o servizi a cui ci siamo iscritti. Maggior sicurezza si ha settando una password principale, se il nostro PC fosse preda di estranei i nostri username e pwd rimangono al sicuro, il malintenzionato dovr&agrave; prima conoscere la password principale dopodich&egrave; avr&agrave; eventualmente strada libera.</p>
<p align="center"><a href="http://www.italiasw.com/img/browsers/firefox/tweak/firemaster_firefox_password_manager.jpg"><img border="0" src="http://xs321.xs.to/xs321/07485/firemaster_firefox_password_manager.jpg" alt="Firefox - PAssword Manager (non abilitato)" title="Firefox - PAssword Manager (non abilitato)" /></a></p>
<p>Pu&ograve; capitare che ci dimenticassimo la password principale, in tal caso ci viene in aiuto Firemaster, un utility eseguibile da prompt dei comandi che aiuta nel recupero della password attraverso diverse tecniche come ad es. il brute force.</p>
<p>Il file di Firefox che ci interessa &egrave; &egrave; key3.db, prima di procedere andiamo in Pannello di Controllo, selezioniamo Opzioni Cartella &#8211; Visualizzazione e accertiamoci che vi sia il segno di spunta sopra Visualizzazione Cartelle e files nascosti dopodich&egrave; rechiamoci in   <br /><strong>C:\Users\NomeUtente\AppData\Roaming\Mozilla\Firefox\Profiles\xxxx.default</strong></p>
<p>(note: Nome Utente &egrave; il nome con cui abbiamo effettuato il login in Windows VIsta mentre xxxx.default &egrave; un numero generato a caso da Firefox che varia ad ogni utente) dove troveremo il file key3.db che posizioneremo all&rsquo;interno della cartella Firemaster. Non rimane che utilizzare uno degli esempi per cercare di recuperare la propria PWD:</p>
<blockquote>
<p>/ Tramite Dizionario     <br />Firemaster -q -d -f dictfile.txt firefox_profile_dir</p>
<p>// Metodo Ibrido     <br />Firemaster -q -h -f dictfile.txt -c 3 -l &ldquo;123&Prime; firefox_profile_dir</p>
<p>// Brute Force     <br />Firemaster -q -b -n 6 -a &ldquo;abc123&Prime; firefox_profile_dir</p>
<p>// Tramite Dizionario seguito da Brute Force     <br />Firemaster -q -d -f dictfile.txt -b -n 6 firefox_profile_dir</p>
<p>// Metodo Ibrido seguito da Brute Force     <br />Firemaster -q -h -f dictfile.txt -c 3 -l &ldquo;123&Prime; -b -n 6 -a &ldquo;abc123&Prime; firefox_profile_dir</p>
</blockquote>
<p>Sperando nessuno si trovi ad utilizzare questa utility a riga di comando si raccomanda di effettuare sempre una copia in un cdrom delle proprie pwd, ancor meglio sarebbe dotarsi di un&rsquo;ulteriore copia del file txt in una penna usb. Si sconsigliano tutti quei servizi che consentono d&rsquo;andare a memorizzare online le proprie pwd, se &egrave; facile dimenticare le pwd locali, ancor pi&ugrave; semplice &egrave; dimenticarsi quelle online &hellip;</p>
<p><a href="http://www.securityxploded.com/firemaster.php"><strong>Firemaster Download</strong></a></p>
<p><em>di Francesco Esposito, via <a href="http://www.italiasw.com/recuperare-la-password-principale-di-mozilla-firefox-con-firemaster/">Italia SW</a></em></p>
]]></content:encoded>
			<wfw:commentRss>http://www.blogzilla.info/2007/11/29/recuperare-la-password-principale-di-mozilla-firefox-con-firemaster/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Disponibile il download di Firefox 3.0 beta</title>
		<link>http://www.blogzilla.info/2007/11/25/disponibile-il-download-di-firefox-30-beta/</link>
		<comments>http://www.blogzilla.info/2007/11/25/disponibile-il-download-di-firefox-30-beta/#comments</comments>
		<pubDate>Sat, 24 Nov 2007 23:00:59 +0000</pubDate>
		<dc:creator>Giuliano</dc:creator>
				<category><![CDATA[Estensioni]]></category>
		<category><![CDATA[Firefox]]></category>
		<category><![CDATA[Gran Paradiso]]></category>
		<category><![CDATA[Linux]]></category>
		<category><![CDATA[Mac Os]]></category>
		<category><![CDATA[Sicurezza]]></category>
		<category><![CDATA[Vulnerabilità]]></category>
		<category><![CDATA[Windows]]></category>

		<guid isPermaLink="false">http://www.blogzilla.info/?p=509</guid>
		<description><![CDATA[Dopo 8 versioni alfa &#232; finalmente disponibile il download della prima versione beta di Mozilla Firefox 3, nome in codice Gran Paradiso. La versione beta &#232; disponibile sia per Windows che per Mac Os X e Linux in oltre 20 lingue diverse, tra cui per&#242; non compare l&#8217;italiano. Link per il download: Firefox 3.0b1 per [...]]]></description>
			<content:encoded><![CDATA[<p><img title="Mozilla Firefox 3 beta" height="214" alt="Mozilla Firefox 3 beta" src="http://img136.imageshack.us/img136/5969/firefox3ad0.jpg" width="320" /></p>
<p>Dopo 8 versioni alfa &#232; finalmente disponibile il download della prima versione beta di <strong>Mozilla Firefox 3</strong>, nome in codice <em>Gran Paradiso</em>. La versione beta &#232; disponibile sia per Windows che per Mac Os X e Linux in <a href="http://www.mozilla.com/en-US/firefox/all-beta.html">oltre 20 lingue diverse</a>, tra cui per&#242; non compare l&#8217;italiano.</p>
<p><strong>Link per il download:</strong>    <br /><a href="https://www.mozilla.com/products/download.html?product=firefox-3.0b1&amp;os=win&lang;=en-US">Firefox 3.0b1 per Windows</a>    <br /><a href="https://www.mozilla.com/products/download.html?product=firefox-3.0b1&amp;os=linux&lang;=en-US">Firefox 3.0b1 per Linux</a>    <br /><a href="https://www.mozilla.com/products/download.html?product=firefox-3.0b1&amp;os=osx&lang;=en-US">Firefox 3.0b1 per Mac Os X</a></p>
<p><strong>Le novit&#224; per quanto riguarda la sicurezza:</strong></p>
<ul>
<li>sar&#224; molto pi&#249; facile avere dettagli e informazioni sui siti nei quali si naviga, a volte anche grazie ad un semplice click sulla favicon nella barra degli indirizzi; </li>
<li>una migliore protezione dai malware; </li>
<li>nuove pagine di errore per SSL, con messaggi chiari e semplici; </li>
<li>verifica delle versioni per add-on e plugin, che permetter&#224; a Firefox di disabilitare in automatico versioni ritenute poco sicure; </li>
<li>integrazione con un antivirus che effettuer&#224; scansioni su file eseguibili. </li>
</ul>
<p><strong>Le novit&#224; per quanto riguarda l&#8217;usabilit&#224;:</strong></p>
<ul>
<li>un semplice gestore delle password, per la memorizzazione delle stesse; </li>
<li>un semplice tool per l&#8217;installazione degli add-on; </li>
<li>un nuovo gestore dei download, che permetter&#224; di riprendere i trasferimenti interrotti dopo la chiusura del browser o una perdita di connessione ad Internet; </li>
<li>possibilit&#224; di salvare i tab al momento della chiusura del browser; </li>
<li>tool per zoomare determinate aree della pagina, immagini o ridimensionare il testo.</li>
</ul>
<p><em>di Valentino Marangi, via <a href="http://www.valentinomarangi.com/160/disponibile-il-download-di-firefox-30-beta/">Valentino Marangi blog</a></em></p>
]]></content:encoded>
			<wfw:commentRss>http://www.blogzilla.info/2007/11/25/disponibile-il-download-di-firefox-30-beta/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Falla &quot;JAR:&quot; per Firefox, XSS per Gmail</title>
		<link>http://www.blogzilla.info/2007/11/20/falla-jar-per-firefox-xss-per-gmail/</link>
		<comments>http://www.blogzilla.info/2007/11/20/falla-jar-per-firefox-xss-per-gmail/#comments</comments>
		<pubDate>Tue, 20 Nov 2007 15:25:38 +0000</pubDate>
		<dc:creator>Giuliano</dc:creator>
				<category><![CDATA[Estensioni]]></category>
		<category><![CDATA[Firefox]]></category>
		<category><![CDATA[Google]]></category>
		<category><![CDATA[Sicurezza]]></category>
		<category><![CDATA[Vulnerabilità]]></category>

		<guid isPermaLink="false">http://www.blogzilla.info/?p=506</guid>
		<description><![CDATA[Da alcuni giorni si parla in rete di un nuovo problema di sicurezza critico che coinvolge la gestione del protocollo &#34;jar:&#34; da parte del browser Firefox sfruttabile da utenti malintenzionati per condurre attacchi di &#34;cross site scripting&#34; attraverso molti popolari servizi web, tra cui Google Gmail. La vulnerabilit&#224; &#232; stata portata alla luce da Petko [...]]]></description>
			<content:encoded><![CDATA[<p>Da alcuni giorni si parla in rete di un <a href="http://www.gnucitizen.org/blog/web-mayhem-firefoxs-jar-protocol-issues">nuovo problema di sicurezza critico</a> che coinvolge la gestione del protocollo &quot;jar:&quot; da parte del browser Firefox sfruttabile da utenti malintenzionati per condurre attacchi di &quot;cross site scripting&quot; attraverso molti popolari servizi web, tra cui Google Gmail.</p>
<p>La vulnerabilit&#224; <a href="http://www.gnucitizen.org/blog/web-mayhem-firefoxs-jar-protocol-issues">&#232; stata portata alla luce</a> da Petko D. Petkov, security analyst del gruppo open-source GNUCitizen, pi&#249; di 10 giorni fa. L&#8217;analisi della problematica ha coinvolto successivamente anche altri popolari ricercatori di sicurezza, come <a href="http://lcamtuf.coredump.cx/">Michal Zalewski</a> e <a href="http://aviv.raffon.net/">Aviv Raff</a>. Bisogna tuttavia evidenziare che sul database di bug tracking di Mozilla il bug principale legato alla falla era stato segnalato da Jesse Ruderman gi&#224; a Febbraio scorso (<a href="https://bugzilla.mozilla.org/show_bug.cgi?id=369814">Bug 369814</a>).</p>
<p>Mozilla <a href="http://blog.mozilla.com/security/2007/11/16/jar-protocol-xss-security-issues">ha confermato l&#8217;esistenza della problematica</a> tramite il blog ufficiale Mozilla Security. Secondo l&#8217;azienda il problema di sicurezza &#232; legato al fatto che il protocollo jar: non viene ristretto agli archivi java e pu&#242; essere utilizzato per aprire qualsiasi tipo di formato file ZIP. Un attacker pu&#242; quindi sfruttare questo bug per evadere il filtering dei siti che permettono agli utenti di caricare contenuti e ed utilizzare questi per lanciare un attacco di cross site scripting. Una descrizione dettagliata degli attacchi &#232; stat pubblicata da Petkov in un <a href="http://www.gnucitizen.org/blog/java-jar-attacks-and-features">ultimo intervento dedicato</a> al problema.</p>
<p><a href="http://blog.mozilla.com/security/2007/11/16/jar-protocol-xss-security-issues">Da Mozilla Security</a>: &quot;<i>Firefox supporta lo schema Java Archive URI che permette l&#8217; addressing dei contenuti di archivi ZIP. Un attacker potrebbe caricare un file in formato zip su un sito sicuro che permette l&#8217;upload di contenuti. La vittima clicca su un link sul sito dell&#8217;attacker, o in un messaggio di posta, che collega al contenuto caricato sul sito sicuro. Dato che il contenuto viene caricato da questo sito, il contenuto del file ZIP si esegue nel contesto del sito sicuro. Questo pu&#242; permette all&#8217;attacker di accedere ad informazioni conservate sul siti sicuro senza che l&#8217;utente ne sia a conoscenza</i>&quot;. Mozilla evidenza anche l&#8217;esistenza di una seconda problematica di sicurezza correlata (<a href="https://bugzilla.mozilla.org/show_bug.cgi?id=403331">Bug 403331</a>): se un archivio ZIP viene caricato da un sito tramite un redirect, Firefox utilizza il contesto del sito di partenza. Questo bug permette ad un attacker di sfruttare siti con &quot;open redirect&quot; per hostare contenuti sui propri siti nocivi ed eseguirli con i permessi del sito di redirecting.</p>
<p>Bisogna evidenziare che in rete &#232; stato pubblicato <a href="http://blog.beford.org/?p=8">un proof of concept</a> che dimostra l&#8217;exploit di entrambe le problematiche in un attacco contro il popolare servizio di webmail Gmail. Il PoC permette all&#8217;attacker di accedere ai contatti salvati sull&#8217;account della vittima.    <br />Mozilla ha affermato il bug relativo al &quot;contesto di sicurezza&quot; sar&#224; corretto nella release Firefox 2.0.0.10, attualmente in testing(nel caso di reindirizzamenti, sar&#224; considerato il sito web finale come quello di origine). Nelle future versioni di Firefox inoltre sar&#224; supportato lo schema JAR solo per i file che vengono distribuiti con il corretto MIME type &quot;application/java-archive&quot;. Considerata la disponibilit&#224; pubblica di un codice PoC, &#232; probabile che anche Google interverr&#224; presto per bloccare questo tipo di attacchi sui propri servizi web (eliminando i <a href="http://sla.ckers.org/forum/read.php?3,505,10958#msg-10958">problemi di open redirecting</a>).    <br />Ricordiamo che gli utenti possono proteggersi da questi e da molti altri simili attacchi utilizzando su Firefox la popolare plug-in <a href="http://noscript.net/">NoScript</a>. <a href="http://hackademix.net/2007/11/13/a-jar-of-misleading-advices/">Come spiegato da Giorgio Maone</a>, autore della potente estensione, NoScript &#232; in grado di impedire alle risorse remote JAR di essere caricate come documenti, neutralizzando tentativi di attacco XSS tramite il protocollo jar: protocol (<a href="http://noscript.net/faq#jar">maggiori dettagli nella FAQ</a>).</p>
<p><em>di Netquik, via <a href="http://www.tweakness.net/index.php?topic=4195">Tweakness</a></em></p>
]]></content:encoded>
			<wfw:commentRss>http://www.blogzilla.info/2007/11/20/falla-jar-per-firefox-xss-per-gmail/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Rilasciato Firefox 2.0.0.8</title>
		<link>http://www.blogzilla.info/2007/10/19/rilasciato-firefox-2008/</link>
		<comments>http://www.blogzilla.info/2007/10/19/rilasciato-firefox-2008/#comments</comments>
		<pubDate>Fri, 19 Oct 2007 10:06:38 +0000</pubDate>
		<dc:creator>Giuliano</dc:creator>
				<category><![CDATA[Firefox]]></category>
		<category><![CDATA[Mozilla Italia]]></category>
		<category><![CDATA[Sicurezza]]></category>
		<category><![CDATA[Vulnerabilità]]></category>

		<guid isPermaLink="false">http://www.blogzilla.info/?p=480</guid>
		<description><![CDATA[Ho appena terminato l&#8217;inserimento delle nuove release 2.0.0.8 su Mozilla Italia. Qui di seguito l&#8217;annuncio: &#200; disponibile per il download la versione 2.0.0.8 di Firefox: &#232; possibile consultare le note di versione in italiano e l&#8217;elenco dei bug risolti. Si tratta di un aggiornamento che, tra le altre cose, adegua la compatibilit&#224; del pacchetto in [...]]]></description>
			<content:encoded><![CDATA[<div class="entry">
<div class="snap_preview">
<p>Ho appena terminato l&rsquo;inserimento delle <a href="http://www.mozillaitalia.it/legginews.php?id=272">nuove release 2.0.0.8 su Mozilla Italia</a>. Qui di seguito l&rsquo;annuncio:</p>
<blockquote>
<p><img width="149" height="151" align="right" src="http://images.gxware.org/upload/gallery/firefoxie.png" alt="" /><font size="2"><em>&Egrave; disponibile per il <a href="http://www.mozillaitalia.it/archive/index.html#p1">download</a> la versione 2.0.0.8 di Firefox: &egrave; possibile consultare le <a href="http://www.mozilla-europe.org/it/products/firefox/2.0.0.8/releasenotes/">note di versione</a> in italiano e l&rsquo;<a href="http://www.mozilla.org/projects/security/known-vulnerabilities.html#firefox2.0.0.8">elenco dei bug risolti</a>. Si tratta di un aggiornamento che, tra le altre cose, adegua la compatibilit&agrave; del pacchetto in vista dell&rsquo;uscita del nuovo sistema operativo Apple (Leopard).</em></font></p>
<p><font size="2"><em>Gli utenti riceveranno automaticamente l&rsquo;aggiornamento in queste ore; vi ricordiamo che &egrave; comunque possibile avviare manualmente la ricerca degli aggiornamenti attraverso l&rsquo;apposito comando (in Linux e Mac Os X si trova nel menu </em><em>Guida, in Windows nel menu </em><em>?).</em></font></p>
<p><font size="2"><em>A coloro che ancora stiano usando la versione 1.5.x, ricordiamo che tale versione non &egrave; pi&ugrave; supportata n&eacute; aggiornata da Mozilla dal maggio scorso, e consigliamo a tutti gli utenti di effettuare l&rsquo;aggiornamento al ramo 2.0.x (dopo aver verificato i <a target="_blank" href="http://www.mozilla-europe.org/it/products/firefox/system-requirements/">requisiti di sistema</a>).</em></font></p>
<p><font size="2"><em>Per le richieste di supporto gli utenti possono utilizzare <a target="_blank" href="http://forum.mozillaitalia.org/index.php?board=2.0">l&rsquo;apposita sezione</a> del nostro forum.</em></font></p>
</blockquote>
<p>I bug corretti sono diversi:</p>
<ul>
<li><a class="moderate" href="http://www.mozilla.org/security/announce/2007/mfsa2007-36.html">MFSA 2007-36</a>     URIs with invalid %-encoding mishandled by Windows</li>
<li><a class="critical" href="http://www.mozilla.org/security/announce/2007/mfsa2007-35.html">MFSA 2007-35</a>     XPCNativeWrapper pollution using Script object</li>
<li><a class="moderate" href="http://www.mozilla.org/security/announce/2007/mfsa2007-34.html">MFSA 2007-34</a>     Possible file stealing through sftp protocol</li>
<li><a class="low" href="http://www.mozilla.org/security/announce/2007/mfsa2007-33.html">MFSA 2007-33</a>     XUL pages can hide the window titlebar</li>
<li><a class="moderate" href="http://www.mozilla.org/security/announce/2007/mfsa2007-32.html">MFSA 2007-32</a>     File input focus stealing vulnerability</li>
<li><a class="moderate" href="http://www.mozilla.org/security/announce/2007/mfsa2007-31.html">MFSA 2007-31</a>     Browser digest authentication request splitting</li>
<li><a class="low" href="http://www.mozilla.org/security/announce/2007/mfsa2007-30.html">MFSA 2007-30</a>     onUnload Tailgating</li>
<li><a class="critical" href="http://www.mozilla.org/security/announce/2007/mfsa2007-29.html">MFSA 2007-29</a>     Crashes with evidence of memory corruption (rv:1.8.1.8)</li>
</ul>
<p>E&rsquo; stata inoltre aggiornata la compatibilit&agrave; in <a href="http://macintosh.iblogr.com/2007/10/15/think-secrets-conferma-leopard-per-il-26/">previsione dell&rsquo;uscita di Leopard</a> (<em>il prossimo 26 ottobre</em>). Inutile dire che <strong>l&rsquo;aggiornamento &egrave; caldamente consigliato</strong>. Non perderete in alcun caso i dati legati al vostro profilo e le estensioni (<em>la maggior parte almeno sono tutt&rsquo;ora compatibili con il ramo 2.0.0.x</em>).</p>
<p><em>di Gioxx, via <a href="http://gioxx.org/2007/10/19/rilasciato-firefox-2008/">Gioxx&#8217;s Wall</a></em></p>
</div>
</div>
]]></content:encoded>
			<wfw:commentRss>http://www.blogzilla.info/2007/10/19/rilasciato-firefox-2008/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Gran Paradiso Alpha 8</title>
		<link>http://www.blogzilla.info/2007/09/24/gran-paradiso-alpha-8/</link>
		<comments>http://www.blogzilla.info/2007/09/24/gran-paradiso-alpha-8/#comments</comments>
		<pubDate>Mon, 24 Sep 2007 12:13:40 +0000</pubDate>
		<dc:creator>Giuliano</dc:creator>
				<category><![CDATA[Firefox]]></category>
		<category><![CDATA[Gran Paradiso]]></category>
		<category><![CDATA[Sicurezza]]></category>
		<category><![CDATA[Vulnerabilità]]></category>

		<guid isPermaLink="false">http://www.blogzilla.info/?p=462</guid>
		<description><![CDATA[Da poche ore &#232; disponibile la versione Alpha 8 di Gran Paradiso (Firefox 3): diamo un&#8217;occhiata alle novit&#224; pi&#249; evidenti La richiesta di memorizzare le password non viene pi&#249; visualizzata in una finestra modale ma viene utilizzata la classica barra informativa gi&#224; sfruttata per il blocco delle finestre pop-up e le richieste di installazione di [...]]]></description>
			<content:encoded><![CDATA[<p>Da poche ore &egrave; disponibile la <a href="http://developer.mozilla.org/devnews/index.php/2007/09/20/gran-paradiso-alpha-8-available-for-download/">versione <strong>Alpha 8 di Gran Paradiso</strong></a> (Firefox 3): diamo un&rsquo;occhiata alle novit&agrave; pi&ugrave; evidenti <img class="wp-smiley" alt=";-)" src="http://www.pseudotecnico.org/blog/wp-includes/images/smilies/icon_wink.gif" /> </p>
<p>La richiesta di <strong>memorizzare le password</strong> non viene pi&ugrave; visualizzata in una finestra modale ma viene utilizzata la classica barra informativa gi&agrave; sfruttata per il blocco delle finestre pop-up e le richieste di installazione di plugin o estensioni.</p>
<p align="center"><img alt="password.png" class="immaginepost" src="http://www.pseudotecnico.org/blog/wp-content/uploads/2007/09/password.png" /></p>
<p><strong>Protezione integrata da malware</strong>: entrando in un sito sospetto (<a href="http://www.mozilla.com/firefox/its-an-attack.html">test</a>) viene visualizzata questa pagina.</p>
<p style="text-align: center;"><img alt="malware.png" class="immaginepost" src="http://www.pseudotecnico.org/blog/wp-content/uploads/2007/09/malware.png" /></p>
<p><strong>Finestra di informazioni sul sito web</strong> attualmente visualizzato, accessibile facendo clic sulla favicon</p>
<p style="text-align: center;"><img alt="identita.png" class="immaginepost" src="http://www.pseudotecnico.org/blog/wp-content/uploads/2007/09/identita.png" /></p>
<p style="text-align: center;"><img alt="identita2.png" class="immaginepost" src="http://www.pseudotecnico.org/blog/wp-content/uploads/2007/09/identita2.png" /></p>
<p><strong>Places</strong>: attraverso la barra degli indirizzi, &egrave; possibile aggiungere un indirizzo ai Segnalibri, impostarlo come &ldquo;starred&rdquo; e associare dei tag.</p>
<p style="text-align: center;"><img alt="places.png" class="immaginepost" src="http://www.pseudotecnico.org/blog/wp-content/uploads/2007/09/places.png" /></p>
<p>L&rsquo;impressione &egrave; che ci sia ancora parecchio da lavorare sull&rsquo;interfaccia, poco intuitiva e non molto coerente: possibile che non ci sia la gestione dei tag nella finestra di gestione dei segnalibri?</p>
<p>Il pannello per la gestione dei feed&nbsp; e la finestra <em>Download actions</em> sono stati integrati nel pannello Applications (con qualche problema di &ldquo;taglio&rdquo; su Mac Os X).</p>
<p align="center"><a href="http://www.pseudotecnico.org/blog/wp-content/uploads/2007/09/applicazioni.png"><img alt="applicazioni_small.png" class="immaginepost" src="http://www.pseudotecnico.org/blog/wp-content/uploads/2007/09/applicazioni_small.png" /></a></p>
<p></p>
<p>Direi che &egrave; tutto, a meno che non vogliate controllare i <a href="https://bugzilla.mozilla.org/buglist.cgi?query_format=advanced&amp;product=Core&amp;product=Firefox&amp;product=Toolkit&amp;resolution=FIXED&amp;chfieldfrom=2007-08-01+21%3A00&amp;chfieldto=2007-09-13&amp;chfield=resolution">1123 bug risolti</a> rispetto alla versione Alpha 7&nbsp; <img class="wp-smiley" alt=";-)" src="http://www.pseudotecnico.org/blog/wp-includes/images/smilies/icon_wink.gif" /></p>
<p><em>di Pseudotecnico, via <a href="http://www.pseudotecnico.org/blog/2007/09/20/gran-paradiso-alpha-8/">pseudotecnico:blog</a></em> </p>
]]></content:encoded>
			<wfw:commentRss>http://www.blogzilla.info/2007/09/24/gran-paradiso-alpha-8/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Bug 95849 di Mozilla, aperto da 6 anni!</title>
		<link>http://www.blogzilla.info/2007/08/09/bug-95849-di-mozilla-aperto-da-6-anni/</link>
		<comments>http://www.blogzilla.info/2007/08/09/bug-95849-di-mozilla-aperto-da-6-anni/#comments</comments>
		<pubDate>Thu, 09 Aug 2007 12:29:24 +0000</pubDate>
		<dc:creator>Giuliano</dc:creator>
				<category><![CDATA[Firefox]]></category>
		<category><![CDATA[Sicurezza]]></category>
		<category><![CDATA[Varie]]></category>
		<category><![CDATA[Vulnerabilità]]></category>

		<guid isPermaLink="false">http://www.blogzilla.info/?p=413</guid>
		<description><![CDATA[Uno dei bug pi&#249; vecchi di Mozilla &#232; purtroppo ancora aperto. Il bug in questione &#232; il 95849 ed &#232; stato aperto il 17 agosto del 2001, e nonostante siano passati 6 anni ed i tentativi di correzione siano stati molti il baco in questione torna sempre ad incrinare la stabilit&#224; di tutti i progetti [...]]]></description>
			<content:encoded><![CDATA[<p>Uno dei bug pi&ugrave; vecchi di <a href="http://ossblog.it/categoria/mozilla" target="_blank">Mozilla</a> &egrave; purtroppo ancora aperto. Il bug in questione &egrave; il <a href="https://bugzilla.mozilla.org/show_bug.cgi?id=95849" target="_blank">95849</a> ed &egrave; stato aperto il 17 agosto del 2001, e nonostante siano passati 6 anni ed i tentativi di correzione siano stati molti il baco in questione torna sempre ad incrinare la stabilit&agrave; di tutti i progetti della Foundation.</p>
<p>Nello specifico all&rsquo;interno della <a href="https://bugzilla.mozilla.org/show_bug.cgi?id=95849" target="_blank">descrizione del baco</a>, che potremmo mettere al pari del <a href="http://www.ossblog.it/post/636/bug-1-in-ubuntu-microsoft-has-a-majority-market-share" target="_blank">#1 di Ubuntu</a> come importanza, viene spiegato che:</p>
<blockquote>
<p>Due to lack of sex I have been unable to concentrate as much on triaging bugs since i often get distracted. This creates a large problem for Mozilla since often times I am the one that keeps the Unconfirmed bugs under control. Without being able to concentrate more often the Unconfirms often increase until they are out of control.</p>
</blockquote>
<p>C&rsquo;&egrave; qualche <strong>sviluppatrice</strong> che vuole <a href="http://www.mozilla.org/contribute/" target="_blank">collaborare con Mozilla</a>?</p>
<p><em>di Francesco Fullone, tratto da <a href="http://www.ossblog.it/post/2984/bug-95849-di-mozilla-aperto-da-6-anni">OSSBlog</a></em></p>
]]></content:encoded>
			<wfw:commentRss>http://www.blogzilla.info/2007/08/09/bug-95849-di-mozilla-aperto-da-6-anni/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Mozilla ritratta sulle tempistiche delle patch</title>
		<link>http://www.blogzilla.info/2007/08/08/mozilla-ritratta-sulle-tempistiche-delle-patch/</link>
		<comments>http://www.blogzilla.info/2007/08/08/mozilla-ritratta-sulle-tempistiche-delle-patch/#comments</comments>
		<pubDate>Wed, 08 Aug 2007 12:07:54 +0000</pubDate>
		<dc:creator>Giuliano</dc:creator>
				<category><![CDATA[Black Hat]]></category>
		<category><![CDATA[Firefox]]></category>
		<category><![CDATA[Mozilla Corporation]]></category>
		<category><![CDATA[Sicurezza]]></category>
		<category><![CDATA[Vulnerabilità]]></category>

		<guid isPermaLink="false">http://www.blogzilla.info/?p=411</guid>
		<description><![CDATA[Quando si dice fare i conti senza l&#8217;oste&#8230;Durante il Black Hat 2007 un dirigente di Mozilla ( Mike Schaver ) avrebbe promesso che in futuro qualsiasi falla scoperta nel browser di famiglia sarebbe stata corretta in meno di dieci giorni. Peccato non avesse tenuto conto dell&#8217;opinione degli altri ( e pi&#249; importanti dirigenti ) della [...]]]></description>
			<content:encoded><![CDATA[<p>Quando si dice fare i conti senza l&rsquo;oste&hellip;Durante il <a href="http://www.blackhat.com/html/bh-dc-07/bh-dc-07-index.html">Black Hat 2007</a> un dirigente di Mozilla ( Mike Schaver ) avrebbe promesso che in futuro qualsiasi falla scoperta nel <a href="http://www.ossblog.it/tag/firefox">browser di famiglia</a> sarebbe stata <a href="http://www.infoworld.com/article/07/08/06/Mozilla-patch-flaws-in-10-days_1.html">corretta in meno di dieci giorni</a>.</p>
<p>Peccato non avesse tenuto conto dell&rsquo;opinione degli altri ( e pi&ugrave; importanti dirigenti ) della Corporation, che hanno prontamente rettificato le opinioni di Schaver: &ldquo;<em>Mozilla non fissa le politiche di sicurezza durante pigiama party notturni</em>&rdquo; &egrave; l&rsquo;incipit della <a href="http://www.infoworld.com/article/07/08/06/Mozilla-10-day-patch-guarantee-not-our-policy_1.html">risposta di Window Snyder</a> ( Security Chief presso Mozilla ), nella quale viene chiarito che la sicurezza non &egrave; un gioco e che Mozilla non &egrave; interessata a gare od ultimatum.</p>
<p><em>di Andrea de Palo, via <a href="http://www.ossblog.it/post/2976/mozilla-patch-firefox-ten-fucking-days-black-hat">OssBlog.it</a></em></p>
]]></content:encoded>
			<wfw:commentRss>http://www.blogzilla.info/2007/08/08/mozilla-ritratta-sulle-tempistiche-delle-patch/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Firefox 2.0.0.5 e il primo bug</title>
		<link>http://www.blogzilla.info/2007/07/24/firefox-2005-e-il-primo-bug/</link>
		<comments>http://www.blogzilla.info/2007/07/24/firefox-2005-e-il-primo-bug/#comments</comments>
		<pubDate>Tue, 24 Jul 2007 14:08:42 +0000</pubDate>
		<dc:creator>Giuliano</dc:creator>
				<category><![CDATA[Firefox]]></category>
		<category><![CDATA[Vulnerabilità]]></category>

		<guid isPermaLink="false">http://www.blogzilla.info/?p=394</guid>
		<description><![CDATA[Arriva da Slashdot, via MySpace, la segnalazione di una vulnerabilit&#224; scoperta nella nuova versione del browser by Mozilla, Firefox 2.0.0.5. La vulnerabilit&#224; riscontrata, bug denominato &#34;3604&#34;, permette di recuperare le password memorizzate nel wallet tramite l&#8217;uso del javascript. Il team di Mozilla, al lavoro per realizzare la patch, consiglia per ora di disabilitare il javascript [...]]]></description>
			<content:encoded><![CDATA[<p><strong>Arriva da Slashdot, via MySpace, la segnalazione di una vulnerabilit&agrave; scoperta nella nuova versione del browser by Mozilla, <a href="http://www.pc-facile.com/news/firefox_2005_nuova_versione/" target="_blank" class="postlink" rel="nofollow">Firefox 2.0.0.5</a>.</strong></p>
<p> La vulnerabilit&agrave; riscontrata, bug denominato &quot;<span style="font-style: italic;"><a href="https://bugzilla.mozilla.org/show_bug.cgi?id=3604" target="_blank" class="postlink" rel="nofollow">3604</a></span>&quot;, permette di recuperare le password memorizzate nel wallet tramite l&#8217;uso del javascript.<br /> Il team di Mozilla, al lavoro per realizzare la patch, consiglia per ora di disabilitare il javascript o il password manager di Firefox.<br />
<blockquote><em><span style="font-weight: bold;">Da <a rel="nofollow" class="postlink" target="_blank" href="http://it.slashdot.org/article.pl?sid=07/07/23/1450224&amp;from=rss">Slashdot</a></span></p>
<p><span style="text-decoration: underline;">Password Vulnerability In Firefox 2.0.0.5</span><br /> Paris The Pirate writes &quot;According to a message posted over the weekend on the Full-Disclosure mailing list, the latest version of Firefox, 2.0.0.5, contains a <a rel="nofollow" class="postlink" target="_blank" href="http://www.linux.com/feature/118166">password management vulnerability</a> that can allow malicious Web sites to steal user passwords. If you have JavaScript enabled and allow Firefox to remember your passwords, you are at risk from this flaw.&quot;</em>  </p>
</blockquote>
<p><em>Fonte: <a target="_blank" href="http://www.pc-facile.com/news/firefox_2005_primo_bug/51486.htm">PC-Facile</a></em></p>
]]></content:encoded>
			<wfw:commentRss>http://www.blogzilla.info/2007/07/24/firefox-2005-e-il-primo-bug/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Firefox 2 bucabile via IE</title>
		<link>http://www.blogzilla.info/2007/07/11/firefox-2-bucabile-via-ie/</link>
		<comments>http://www.blogzilla.info/2007/07/11/firefox-2-bucabile-via-ie/#comments</comments>
		<pubDate>Wed, 11 Jul 2007 04:28:00 +0000</pubDate>
		<dc:creator>Giuliano</dc:creator>
				<category><![CDATA[Firefox]]></category>
		<category><![CDATA[Internet Explorer]]></category>
		<category><![CDATA[Secunia]]></category>
		<category><![CDATA[Vulnerabilità]]></category>

		<guid isPermaLink="false">http://www.blogzilla.info/?p=376</guid>
		<description><![CDATA[In Firefox 2 si cela una vulnerabilit&#224; che, diversamente da quanto accaduto in passato, pu&#242; essere innescata con la compicit&#224; di Internet Explorer. Si tratta di &#34;un errore di design&#34;, come lo definisce FrSIRT, relativo alla gestione degli URI (Uniform Resource Identifier) di tipo FirefoxURL://. Gli URI FirefoxURL vengono registrati da Firefox al momento dell&#8217;installazione [...]]]></description>
			<content:encoded><![CDATA[<p>In Firefox 2 si cela una vulnerabilit&agrave; che, diversamente da quanto accaduto in passato, pu&ograve; essere innescata con la compicit&agrave; di Internet Explorer. Si tratta di &quot;un errore di design&quot;, come lo definisce <a href="http://www.frsirt.com/english/advisories/2007/2473" target="_blank">FrSIRT</a>, relativo alla gestione degli URI (<a href="http://it.wikipedia.org/wiki/Uniform_Resource_Identifier" target="_blank">Uniform Resource Identifier</a>) di tipo <em>FirefoxURL://</em>.</p>
<p>Gli URI FirefoxURL vengono registrati da Firefox al momento dell&#8217;installazione in Windows, e <strong>possono essere sfruttati da un sito web maligno per eseguire comandi o codice a libera scelta</strong>. Ci&ograve; &egrave; possibile perch&eacute; Firefox non controlla la validit&agrave; dei parametri che gli vengono passati attraverso l&#8217;URI FirefoxURL.</p>
<p>&quot;Utilizzando l&#8217;URI incriminata &egrave; possibile utilizzare Internet Explorer (o qualsiasi altro browser Windows based) per lanciare Firefox ed eseguire immediatamente del codice JavaScript&quot;, spiega <a href="http://www.xs-sniper.com/sniperscope/IE-Pwns-Firefox.html" target="_blank">questo advisory</a>, dove vengono riportati anche diversi test di vulnerabilit&agrave;. &quot;&Egrave; altres&igrave; possibile creare un profilo utente, caricare impostazioni di Firefox a propria scelta, e installare estensioni globali, il tutto senza il consenso dell&#8217;utente&quot;.</p>
<p>FrSIRT afferma di non essere a conoscenza di alcuna patch ufficiale, e propone agli utenti <strong>un workaround</strong> che contempla la cancellazione dal registro di Windows della chiave <em>HKEY_CLASSES_ROOT\FirefoxURL</em>.</p>
<p>Sia FrSIRT che <a href="http://secunia.com/advisories/25984/" target="_blank">Secunia</a> hanno valutato la falla della <strong>massima gravit&agrave;</strong> e, in attesa della patch, invitano gli utenti a visitare solo i siti fidati.</p>
<p><em>Fonte: <a href="http://punto-informatico.it/p.aspx?i=2036750">Punto Informatico</a></em></p>
]]></content:encoded>
			<wfw:commentRss>http://www.blogzilla.info/2007/07/11/firefox-2-bucabile-via-ie/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
	</channel>
</rss>

