Firma Mozilla o masowych wystąpieniach z dodatkami do Firefoxa. U wszystkich użytkowników przeglądarki dodatki zostały zablokowane z powodu wygaśnięcia ważności certyfikatu, stosowanego do tworzenia podpisów cyfrowych. Ponadto zgłaszana jest niemożność instalacji nowych dodatków z oficjalnego katalogu (addons.mozilla.org).
Wyjście z zaistniałej sytuacji na razie , programiści Mozilli rozważają możliwe opcje naprawy i na razie ograniczyli się do ogólnego potwierdzenia zaistniałej sytuacji. Wspomniano jedynie, że dodatki stały się nieaktywne po godzinie 0:00 (UTC) 4 maja. Certyfikat powinien był zostać zaktualizowany tydzień temu, ale z jakiegoś powodu to się nie stało i fakt ten pozostał niezauważony. Teraz kilka minut po uruchomieniu przeglądarki wyświetlane jest ostrzeżenie o wyłączeniu dodatków z powodu problemów z podpisem cyfrowym i dodatki znikają z listy. Sprawdzanie podpisu cyfrowego odbywa się raz dziennie lub po uruchomieniu przeglądarki, dlatego w długo uruchomionych egzemplarzach Firefoxa dodatki mogą się wyłączyć nie od razu.
Jako obejście w celu przywrócenia dostępu do dodatków użytkownicy systemu Linux mogą wyłączyć sprawdzanie podpisu cyfrowego poprzez ustawienie w about:config zmiennej „xpinstall.signatures.required” na wartość „false”. Ta metoda działa dla stabilnych i beta-wydania tylko w systemie Linux i Android, dla Windows i macOS taka manipulacja jest możliwa tylko w wersjach nocnych i w wersji dla programistów (Developer Edition). Inną opcją jest również ustawienie systemowego czasu na czas przed wygaśnięciem certyfikatu, wtedy przywróci się możliwość instalacji dodatków z katalogu AMO, ale już zainstalowana etykieta wyłączenia nie zostanie usunięta.
Przypominamy, że obowiązkowe sprawdzanie dodatków Firefoxa pod kątem podpisów cyfrowych zostało w kwietniu 2016 roku. Zdaniem Mozilli sprawdzanie podpisu cyfrowego pozwala blokować rozprzestrzenianie złośliwych i szpiegujących za użytkownikami dodatków. Niektórzy programiści dodatków z takim stanowiskiem uważa się, że mechanizm obowiązkowej weryfikacji za pomocą podpisu elektronicznego tylko komplikuje życie programistom i prowadzi do wydłużenia czasu dostarczania poprawionych wydań do użytkowników, nie wpływając w żaden sposób na bezpieczeństwo. Istnieje wiele trywialnych i oczywistych na ominięcie systemu zautomatyzowanej weryfikacji dodatków, które pozwalają na niezauważalne wprowadzenie złośliwego kodu, na przykład poprzez dynamiczne tworzenie operacji przez połączenie kilku ciągów z następnych wykonaniem wynikowego ciągu za pomocą wywołania eval. Stanowisko Mozilli w tym, że większość autorów złośliwych dodatków jest leniwa i nie będzie sięgać po podobne techniki ukrywania złośliwej aktywności.
Dodatek: Programiści Mozilli o rozpoczęciu testowania poprawki, która w przypadku pomyślnej weryfikacji wkrótce zostanie dostarczona użytkownikom (decyzja o zastosowaniu proponowanej poprawki jeszcze nie została podjęta). Przed zastosowaniem poprawki tworzenie podpisów cyfrowych dla nowych dodatków zostało wyłączone.
Źródło: opennet.ru
