Tous les modules complémentaires de Firefox sont désactivés en raison de l'expiration du certificat Mozilla

Entreprise Mozilla prévenu sur l'apparition de problèmes massifs des problèmes avec des extensions pour Firefox. Tous les utilisateurs du navigateur ont vu leurs extensions bloquées en raison de l'expiration du certificat utilisé pour générer des signatures numériques. De plus, il est signalé qu'il est impossible d'installer de nouvelles extensions à partir du catalogue officiel AMO (addons.mozilla.org).

Aucune solution à la situation actuelle n'a encore été trouvée pour l'instant, les développeurs de Mozilla réfléchissent à des options de correction et se sont pour l'instant limités à une simple confirmation de la situation. Il est seulement mentionné que les extensions sont devenues inactives après 0 heures (UTC) le 4 mai. Le certificat aurait dû être mis à jour la semaine dernière, mais pour une raison quelconque, cela ne s'est pas produit, et ce fait est resté inaperçu. Maintenant, quelques minutes après le lancement du navigateur, un avertissement apparaît concernant la désactivation des extensions en raison de problèmes de signature numérique et les extensions disparaissent de la liste. La vérification de la signature numérique est effectuée une fois par jour ou après le lancement du navigateur, donc dans les instances de Firefox qui sont lancées depuis longtemps, les extensions peuvent ne pas se désactiver immédiatement.

Tous les modules complémentaires de Firefox sont désactivés en raison de l'expiration du certificat Mozilla

Comme solution de contournement pour retrouver l'accès aux extensions, les utilisateurs de Linux peuvent désactiver la vérification de la signature numérique en définissant dans about:config la variable « xpinstall.signatures.required » à « false ». Cette méthode fonctionne pour les versions stables et bêta uniquement sous Linux et Android, pour Windows et macOS, une telle manipulation n'est possible que dans les versions nocturnes et la version pour développeurs (Developer Edition). Une autre option consiste également à modifier l'heure système à un moment avant l'expiration du certificat, ce qui restaurera la possibilité d'installer des extensions à partir du catalogue AMO, mais l'étiquette de désactivation déjà installée ne sera pas levée.

Rappelons que la vérification obligatoire des extensions de Firefox par signature numérique a été introduite en avril 2016. Selon Mozilla, la vérification par signature numérique permet de bloquer la diffusion d'extensions malveillantes et espions. ne sont pas d'accord Avec cette position, il est considéré que le mécanisme de vérification obligatoire par signature numérique crée simplement des difficultés pour les développeurs et entraîne une augmentation du temps nécessaire pour fournir aux utilisateurs des mises à jour correctrices, sans influencer la sécurité. Il existe de nombreuses méthodes triviales et évidentes pour contourner le système de vérification automatisée des extensions, permettant d'insérer discrètement du code malveillant, par exemple, en créant une opération à la volée en combinant plusieurs chaînes suivies de l'exécution de la chaîne résultante via un appel à eval. La position de Mozilla se résume au fait que la plupart des auteurs d'extensions malveillantes sont paresseux et ne recourront pas à de telles techniques pour dissimuler leur activité malveillante. Note : Les développeurs de Mozilla

ont annoncé le début des tests d'un correctif, qui, en cas de vérification réussie, sera bientôt transmis aux utilisateurs (la décision d'appliquer le correctif proposé n'a pas encore été prise). Avant l'application du correctif, la création de signatures numériques pour les nouvelles extensions est désactivée. sur le site de l'entreprise. Désormais, les utilisateurs peuvent ajouter un nombre illimité de morceaux à leur bibliothèque. La société Mozilla a averti de l'émergence d'un nombre massif de

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster