Tutti i componenti aggiuntivi di Firefox sono stati disabilitati a causa della scadenza del certificato Mozilla

Azienda Mozilla ha avvisato sulla comparsa di estensioni di massa di problemi con aggiunte a Firefox. Tutti gli utenti del browser si sono trovati le estensioni bloccate a causa della scadenza del certificato utilizzato per la creazione delle firme digitali. Inoltre, si segnala l'impossibilità di installare nuove estensioni dal catalogo ufficiale AMO (addons.mozilla.org).

Finora non è stata trovata una soluzione per la situazione attuale, gli sviluppatori di Mozilla stanno considerando possibili modi per risolvere il problema e si sono limitati per ora a una conferma generale della situazione emersa. Si menziona solo che le estensioni sono diventate inattive dopo la mezzanotte (UTC) del 4 maggio. Il certificato avrebbe dovuto essere aggiornato una settimana fa, ma per qualche motivo ciò non è avvenuto e questo fatto è passato inosservato. Ora, dopo pochi minuti dall'avvio del browser, viene visualizzato un avviso riguardo alla disattivazione delle estensioni a causa di problemi con la firma digitale e le estensioni scompaiono dall'elenco. La verifica della firma digitale avviene una volta al giorno o dopo l'avvio del browser, quindi in alcune istanze di Firefox avviate da tempo le estensioni potrebbero disattivarsi non immediatamente.

Tutti i componenti aggiuntivi di Firefox sono stati disabilitati a causa della scadenza del certificato Mozilla

Come soluzione alternativa per riprendere l'accesso alle estensioni, gli utenti Linux possono disattivare la verifica della firma digitale impostando in about:config la variabile «xpinstall.signatures.required» su «false». Questo metodo per le versioni stabili e beta funziona solo su Linux e Android; per Windows e macOS una simile manipolazione è possibile solo in versioni nightly e nella versione per sviluppatori (Developer Edition). In alternativa, è anche possibile modificare il valore dell'orologio di sistema a un orario antecedente alla scadenza del certificato, così si riattiva la possibilità di installare estensioni dal catalogo AMO, ma il marcamento dell disattivazione già installato non viene rimosso.

Ricordiamo che la verifica obbligatoria delle estensioni di Firefox tramite firme digitali è stata introdotta ad aprile 2016. Secondo Mozilla, la verifica tramite firma digitale consente di bloccare la distribuzione di estensioni malevole e di tracciamento degli utenti. Alcuni sviluppatori di estensioni non sono d'accordo Con questa posizione, si ritiene che il meccanismo di verifica obbligatoria tramite firma digitale crei solo difficoltà per gli sviluppatori e porti a un incremento del tempo necessario per fornire agli utenti le versioni correttive, senza nulla cambiare in termini di sicurezza. Ci sono molte soluzioni banali e ovvie per bypassare il sistema di verifica automatizzata delle estensioni, consentendo di inserire silenziosamente codice dannoso, ad esempio, attraverso la formazione di un'operazione al volo combinando diverse stringhe con l'esecuzione della stringa risultante tramite eval. La posizione di Mozilla si riduce al fatto che la maggior parte degli autori di estensioni dannose è pigra e non ricorrerà a tali tecniche di occultamento dell'attività dannosa. Nota: Gli sviluppatori di Mozilla

hanno avviato i test per la correzione, che sarà fornita agli utenti nel prossimo futuro se la verifica sarà positiva (la decisione di applicare la correzione proposta non è stata ancora presa). Fino all'applicazione della correzione, la formazione delle firme digitali per le nuove estensioni è disabilitata. hanno comunicato Mozilla ha avvisato della comparsa di un evento di massa.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster