<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: В Firefox устранена критическая 0-day уязвимость в PDF.js</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/104076.html</link>
    <description>Разработчики проекта Mozilla сообщили (https://blog.mozilla.org/security/2015/08/06/firefox-exploit-found-in-the-wild/) о выявлении  критической уязвимости (https://www.mozilla.org/en-US/security/advisories/mfsa2015-78/) (CVE-2015-4495) в PDF-просмотрщике PDF.js (https://github.com/mozilla/pdf.js/), встроенном в браузер Firefox. Для устранения проблемы оперативно выпущено обновление Firefox 39.0.3 (https://www.mozilla.org/en-US/firefox/39.0.3/releasenotes/). При этом сообщается, что ещё до выхода исправления в сети зафиксированы факты эксплуатации данной уязвимости через размещение вредоносных рекламных блоков на одном из российских новостных сайтов общей тематики.&lt;br&gt;&lt;br&gt;&lt;br&gt;Уязвимость позволяет атакующему обойти ограничения режима изоляции JavaScript-кода (same origin) и выйти за пределы браузерного окружения, что даёт возможность прочитать содержимое локальных файлов в окружении пользователя и осуществить выполнение JavaScript-кода в контексте локальных файлов. Например, используемый для атаки вредоносный код вне</description>

<item>
    <title>В Firefox устранена критическая 0-day уязвимость в PDF.js (iPony)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/104076.html#158</link>
    <pubDate>Tue, 11 Aug 2015 08:05:11 GMT</pubDate>
    <description>&amp;gt; более реалистичные&lt;br&gt;&lt;br&gt;А чем тебе комиксы то в хайрезе не угодили? Зайди на ту же comixology. Реалистичнее не куда. https://www.comixology.com/My-Little-Pony-Friendship-Is-Magic/comics-series/9023&lt;br&gt;</description>
</item>

<item>
    <title>В Firefox устранена критическая 0-day уязвимость в PDF.js (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/104076.html#157</link>
    <pubDate>Mon, 10 Aug 2015 16:59:32 GMT</pubDate>
    <description>&amp;gt; работают. стараются. улучшают безопасность и изоляцию.&lt;br&gt;&lt;br&gt;Кого же мне это напоминает... а, были там как-то перцы. В 1986 году. Ставили эксперимент - &quot;для улучшения безопасности&quot;.&lt;br&gt;</description>
</item>

<item>
    <title>В Firefox устранена критическая 0-day уязвимость в PDF.js (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/104076.html#156</link>
    <pubDate>Mon, 10 Aug 2015 11:01:15 GMT</pubDate>
    <description>&amp;gt;&amp;gt; mupdf, открыть 1360-и страничный PDF (Straustrup4th) &amp;#8211; примерно половина секунды, &lt;br&gt;&amp;gt;&amp;gt; если не меньше ;) &lt;br&gt;&lt;br&gt;Я раньше тоже mupdf пользовался, но больно не нравится мне его управление... Так бы обратно перешёл.&lt;br&gt;Отрыл этот же документ QPdfView - действительно тормоз, и памяти у меня отожрал 150Мб, при том, что MuPDF отожрал всего 20Мб&lt;br&gt;&lt;br&gt;З.Ы. Страуструп монстр, 1361 страница Оо&lt;br&gt;</description>
</item>

<item>
    <title>В Firefox устранена критическая 0-day уязвимость в PDF.js (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/104076.html#155</link>
    <pubDate>Mon, 10 Aug 2015 10:45:35 GMT</pubDate>
    <description>&amp;gt; QPdfView 162х страничный PDF за 2 секунды.&lt;br&gt;&lt;br&gt;mupdf, открыть 1360-и страничный PDF (Straustrup4th) &amp;#8211; примерно половина секунды, если не меньше ;)&lt;br&gt;Скроллит примерно со скоростью страниц 30 в секунду (думаю, зависит от настроек автоповтора клавиш), при этом _отображая_ страницы. Насколько я помню, сама программка - демка движка и никаких кэшей или особых хитростий типа &quot;prefetch&quot; там нет, просто &quot;тупoй&quot; рендеринг нужной странички в иксовый буфер.&lt;br&gt;&lt;br&gt;QPdfView открывает тот же документ секунды три и при скроллинге видны только пустые листы. Да и prefetch нужно листов на 8 выставлять, чтобы при беглом просмотре не видеть иногда пустой лист с пиктограммой часов на нем. Ну и памяти жрет примерно раз в десять больше (т.е. где-то 240MБ). &lt;br&gt;</description>
</item>

<item>
    <title>В Firefox устранена критическая 0-day уязвимость в PDF.js (XoRe)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/104076.html#154</link>
    <pubDate>Mon, 10 Aug 2015 10:44:26 GMT</pubDate>
    <description>Выше человек честно написал &quot;теперь пересобирать, и ждать&quot;.&lt;br&gt;Так что мимо.&lt;br&gt;</description>
</item>

<item>
    <title>В Firefox устранена критическая 0-day уязвимость в PDF.js (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/104076.html#153</link>
    <pubDate>Mon, 10 Aug 2015 06:29:29 GMT</pubDate>
    <description>QPdfView 162х страничный PDF за 2 секунды.&lt;br&gt;</description>
</item>

<item>
    <title>В Firefox устранена критическая 0-day уязвимость в PDF.js (vn971)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/104076.html#152</link>
    <pubDate>Sun, 09 Aug 2015 21:32:44 GMT</pubDate>
    <description>Зависит, думаю, от того где хостился этот эксплоит.&lt;br&gt;&lt;br&gt;Если в iframe и стороннем сайте, то это было вычищено RP-шкой. (Насколько я вычитал, именно так и было для того сайта где спалили проблему. Хотя могло быть по-другому для других сайтов.)&lt;br&gt;Если эксплоит отдавался с того же домена, то всё выглядит не так удачным для вас..&lt;br&gt;&lt;br&gt;Кстати, это тот случай когда Policeman/uMatrix показывают свои плюсы по сравнению с RequestPolicyContinued.&lt;br&gt;В этих плагинах реквесты распределяются по типам (scripts, images, frames,...). Дальше всё в ваших руках, но у меня, например, запрещаются скрипты (в отличии от same-domain стилей), а также запрещаются фрэймы (ибо это чаще всего хрень какая-то).&lt;br&gt;</description>
</item>

<item>
    <title>В Firefox устранена критическая 0-day уязвимость в PDF.js (iZEN)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/104076.html#151</link>
    <pubDate>Sun, 09 Aug 2015 20:50:22 GMT</pubDate>
    <description>&#037; pkg info -x firefox&lt;br&gt;firefox-40.0_1,1&lt;br&gt;firefox-i18n-40.0&lt;br&gt;&lt;br&gt;Ух, отлегло...&lt;br&gt;</description>
</item>

<item>
    <title>В Firefox устранена критическая 0-day уязвимость в PDF.js (arisu)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/104076.html#150</link>
    <pubDate>Sun, 09 Aug 2015 20:02:56 GMT</pubDate>
    <description>интересно, почему любой дегенерат &amp;#8212; вот наподобие тебя, например, &amp;#8212; уверен, что свобода слова &amp;#8212; это когда он, дегенерат, приходит туда, где нормальные люди беседуют, несёт чушь, а все остальные должны эту чушь слушать?&lt;br&gt;&lt;br&gt;впрочем, что взять с дегенератов &amp;#8212; было бы удивительно, если бы они понимали даже простейшие вещи.&lt;br&gt;</description>
</item>

</channel>
</rss>
