Wszystkie dodatki do Firefox zostały wyłączone z powodu wygaśnięcia certyfikatu Mozilla

Firma Mozilla ostrzegła o masowych wystąpieniach problemach z dodatkami do Firefoxa. U wszystkich użytkowników przeglądarki dodatki zostały zablokowane z powodu wygaśnięcia ważności certyfikatu, stosowanego do tworzenia podpisów cyfrowych. Ponadto zgłaszana jest niemożność instalacji nowych dodatków z oficjalnego katalogu AMO (addons.mozilla.org).

Wyjście z zaistniałej sytuacji na razie nie zostało znalezione, programiści Mozilli rozważają możliwe opcje naprawy i na razie ograniczyli się do ogólnego potwierdzenia zaistniałej sytuacji. Wspomniano jedynie, że dodatki stały się nieaktywne po godzinie 0:00 (UTC) 4 maja. Certyfikat powinien był zostać zaktualizowany tydzień temu, ale z jakiegoś powodu to się nie stało i fakt ten pozostał niezauważony. Teraz kilka minut po uruchomieniu przeglądarki wyświetlane jest ostrzeżenie o wyłączeniu dodatków z powodu problemów z podpisem cyfrowym i dodatki znikają z listy. Sprawdzanie podpisu cyfrowego odbywa się raz dziennie lub po uruchomieniu przeglądarki, dlatego w długo uruchomionych egzemplarzach Firefoxa dodatki mogą się wyłączyć nie od razu.

Wszystkie dodatki do Firefox zostały wyłączone z powodu wygaśnięcia certyfikatu Mozilla

Jako obejście w celu przywrócenia dostępu do dodatków użytkownicy systemu Linux mogą wyłączyć sprawdzanie podpisu cyfrowego poprzez ustawienie w about:config zmiennej „xpinstall.signatures.required” na wartość „false”. Ta metoda działa dla stabilnych i beta-wydania tylko w systemie Linux i Android, dla Windows i macOS taka manipulacja jest możliwa tylko w wersjach nocnych i w wersji dla programistów (Developer Edition). Inną opcją jest również ustawienie systemowego czasu na czas przed wygaśnięciem certyfikatu, wtedy przywróci się możliwość instalacji dodatków z katalogu AMO, ale już zainstalowana etykieta wyłączenia nie zostanie usunięta.

Przypominamy, że obowiązkowe sprawdzanie dodatków Firefoxa pod kątem podpisów cyfrowych zostało wdrożone w kwietniu 2016 roku. Zdaniem Mozilli sprawdzanie podpisu cyfrowego pozwala blokować rozprzestrzenianie złośliwych i szpiegujących za użytkownikami dodatków. Niektórzy programiści dodatków nie zgadzają się z takim stanowiskiem uważa się, że mechanizm obowiązkowej weryfikacji za pomocą podpisu elektronicznego tylko komplikuje życie programistom i prowadzi do wydłużenia czasu dostarczania poprawionych wydań do użytkowników, nie wpływając w żaden sposób na bezpieczeństwo. Istnieje wiele trywialnych i oczywistych sposobów na ominięcie systemu zautomatyzowanej weryfikacji dodatków, które pozwalają na niezauważalne wprowadzenie złośliwego kodu, na przykład poprzez dynamiczne tworzenie operacji przez połączenie kilku ciągów z następnych wykonaniem wynikowego ciągu za pomocą wywołania eval. Stanowisko Mozilli zawiera się w tym, że większość autorów złośliwych dodatków jest leniwa i nie będzie sięgać po podobne techniki ukrywania złośliwej aktywności.

Dodatek: Programiści Mozilli donieśli o rozpoczęciu testowania poprawki, która w przypadku pomyślnej weryfikacji wkrótce zostanie dostarczona użytkownikom (decyzja o zastosowaniu proponowanej poprawki jeszcze nie została podjęta). Przed zastosowaniem poprawki tworzenie podpisów cyfrowych dla nowych dodatków zostało wyłączone.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster