Kõik Firefoxi lisandmoodulid on keelatud Mozilla sertifikaadi kehtivuse lõppemise tõttu

Ettevõte Mozilla hoiatas massiliste probleemide ilmnemise kohta Firefoxi lisandmoodulitega. Kõikide brauseri kasutajate lisandmoodulid on blokeeritud seoses digitaalsete allkirjade genereerimiseks kasutatava sertifikaadi kehtivusaja lõppemisega. Samuti on märgitud, et uuete lisandmoodulite installimine ametlikust kataloogist AMO (addons.mozilla.org).

Praeguseks olukorrast väljapääsu ei ole leitud, Mozilla arendajad kaaluvad võimalikke lahendusi ja on seni piirdunud vaid olukorra üldise kinnitamisega. Mainitakse, et lisandmoodulid muutusid mitteaktiivseks pärast 0:00 (UTC) 4. maid. Sertifikaat pidi olema uuendatud nädal tagasi, kuid mingil põhjusel ei toimunud seda ja see fakt jäi märkamata. Nüüd, mõni minut pärast brauseri käivitamist, kuvatakse hoiatus lisandmoodulite deaktiveerimise kohta digitaalse allkirja probleemide tõttu ning lisandmoodulid kaovad nimekirjast. Digitaalse allkirja kontrollimine toimub kord päevas või pärast brauseri käivitamist, seega võivad pikka aega käivitatud Firefoxi eksemplarides lisandmoodulid mitte kohe deaktiveerida.

Kõik Firefoxi lisandmoodulid on keelatud Mozilla sertifikaadi kehtivuse lõppemise tõttu

Linuxi kasutajatele on alternatiivne viis lisanduste juurde pääsemise taastamiseks välja lülitada digitaalallkirjade kontroll, muutes about:config sättes muutuja «xpinstall.signatures.required» väärtuseks «false». See meetod töötab stabiilsete ja beetaversioonide puhul ainult Linuxis ja Androidis; Windowsi ja macOSi puhul on sarnane maneevr võimalik vaid ööversioonides ja arendajate toimetuses (Developer Edition). Teise võimalusena võib ka süsteemsete kellaaegade väärtust muuta ajaks, mis jääb sertifikaadi kehtivuse lõppemisest ettepoole, sel juhul saab uuesti installida AMO katalooge lisandeid, kuid juba installitud keelamisprofiili ei saa tagasi võtta.

Tuletame meelde, et Firefoxi lisanduste digitaalallkirjade kohustuslik kontroll sisse viidud aprillis 2016. Mozilla arvates võimaldab digitaalallkirjade kontroll blokeerida pahatahtlike ja kasutajate jälgimise lisanduste levitamist. Mõned lisanduste arendajad ei nõustu sellise seisukoha tõttu peetakse, et kohustuslik digitaalallkirjade kontrollimise mehhanism tekitab arendajatele vaid keerukusi ja pikendab paranduste kasutajateni toimetamise aega, ega mõjuta turvalisust. On palju triviaalset ja ilmset meetodit automaatse lisade kontrollimise süsteemi ületamiseks, mis võimaldavad märkamatult sisestada pahatahtlikku koodi, näiteks operaatorite dünaamilise genereerimise kaudu, ühendades mitu rida ja kulutades tulemusliku rea eval-funktsiooniga. Mozilla seisukoht on see, et enamik pahatahtlike lisade autoreid on laisad ega kasuta selliseid varjamismeetodeid.

Täiendav teade: Mozilla arendajad teatasid testimise algusest, mille edukal läbimisel tuuakse see varsti kasutajateni (otsus pakutud paranduse rakendamise kohta ei ole veel langetatud). Enne paranduse rakendamist on uute lisade jaoks digitaalallkirjade genereerimine keelatud.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster