EttevÔte Mozilla massiliste ilmnemise kohta Firefoxi lisandmoodulitega. KÔikide brauseri kasutajate lisandmoodulid on blokeeritud seoses digitaalsete allkirjade genereerimiseks kasutatava sertifikaadi kehtivusaja lÔppemisega. Samuti on mÀrgitud, et uuete lisandmoodulite installimine ametlikust kataloogist (addons.mozilla.org).
Praeguseks olukorrast vĂ€ljapÀÀsu ei ole , Mozilla arendajad kaaluvad vĂ”imalikke lahendusi ja on seni piirdunud vaid olukorra ĂŒldise kinnitamisega. Mainitakse, et lisandmoodulid muutusid mitteaktiivseks pĂ€rast 0:00 (UTC) 4. maid. Sertifikaat pidi olema uuendatud nĂ€dal tagasi, kuid mingil pĂ”hjusel ei toimunud seda ja see fakt jĂ€i mĂ€rkamata. NĂŒĂŒd, mĂ”ni minut pĂ€rast brauseri kĂ€ivitamist, kuvatakse hoiatus lisandmoodulite deaktiveerimise kohta digitaalse allkirja probleemide tĂ”ttu ning lisandmoodulid kaovad nimekirjast. Digitaalse allkirja kontrollimine toimub kord pĂ€evas vĂ”i pĂ€rast brauseri kĂ€ivitamist, seega vĂ”ivad pikka aega kĂ€ivitatud Firefoxi eksemplarides lisandmoodulid mitte kohe deaktiveerida.
Linuxi kasutajatele on alternatiivne viis lisanduste juurde pÀÀsemise taastamiseks vĂ€lja lĂŒlitada digitaalallkirjade kontroll, muutes about:config sĂ€ttes muutuja «xpinstall.signatures.required» vÀÀrtuseks «false». See meetod töötab stabiilsete ja beetaversioonide puhul ainult Linuxis ja Androidis; Windowsi ja macOSi puhul on sarnane maneevr vĂ”imalik vaid ööversioonides ja arendajate toimetuses (Developer Edition). Teise vĂ”imalusena vĂ”ib ka sĂŒsteemsete kellaaegade vÀÀrtust muuta ajaks, mis jÀÀb sertifikaadi kehtivuse lĂ”ppemisest ettepoole, sel juhul saab uuesti installida AMO katalooge lisandeid, kuid juba installitud keelamisprofiili ei saa tagasi vĂ”tta.
Tuletame meelde, et Firefoxi lisanduste digitaalallkirjade kohustuslik kontroll aprillis 2016. Mozilla arvates vĂ”imaldab digitaalallkirjade kontroll blokeerida pahatahtlike ja kasutajate jĂ€lgimise lisanduste levitamist. MĂ”ned lisanduste arendajad sellise seisukoha tĂ”ttu peetakse, et kohustuslik digitaalallkirjade kontrollimise mehhanism tekitab arendajatele vaid keerukusi ja pikendab paranduste kasutajateni toimetamise aega, ega mĂ”juta turvalisust. On palju triviaalset ja ilmset automaatse lisade kontrollimise sĂŒsteemi ĂŒletamiseks, mis vĂ”imaldavad mĂ€rkamatult sisestada pahatahtlikku koodi, nĂ€iteks operaatorite dĂŒnaamilise genereerimise kaudu, ĂŒhendades mitu rida ja kulutades tulemusliku rea eval-funktsiooniga. Mozilla seisukoht et enamik pahatahtlike lisade autoreid on laisad ega kasuta selliseid varjamismeetodeid.
TÀiendav teade: Mozilla arendajad testimise algusest, mille edukal lÀbimisel tuuakse see varsti kasutajateni (otsus pakutud paranduse rakendamise kohta ei ole veel langetatud). Enne paranduse rakendamist on uute lisade jaoks digitaalallkirjade genereerimine keelatud.
Allikas: opennet.ru
