Une mise à jour de sécurité de la branche 1.0 de Firefox vient de sortir en anglais. Elle apporte, en plus de revenir sur des régressions, plusieurs améliorations de la stabilité et de la sécurité de Firefox, dont la correction de la vulnérabilité de dépassement de mémoire tampon des noms de domaine internationalisés (IDN) divulguée par le triste sire Ferris trois jours après son signalement à la fondation Mozilla, et ce, avec assez de détails pour permettre de l'exploiter. Cet individu avait pourtant pas longtemps auparavant revendiqué une faille exploitable sur IE en ne montrant qu'une capture d'écran. Peut-être n'avait-il pas eu alors assez de publicité ou de reconnaissance de ses talents…

Il ne semble pas encore y avoir d'attaque réussie par ce biais recensée. Espérons que la mise à jour par le système de notification interne de Firefox (Flèche blanche dans cercle à fond rouge) sera vite activée et dans toutes les langues. Il ne faudrait pas attendre une semaine comme la dernière fois entre la mise à jour logicielle anglaise américaine et celles des autres langues. Bien qu'une solution de contournement simple à mettre en œuvre ait été publiée rapidement par la fondation Mozilla, beaucoup d'utilisateurs doivent être encore vulnérables. Plus on aura rapidement de systèmes inattaquables de ce côté, moins la production de malwares exploitant cette vulnérabilité n'aura d'attrait.

Les notes de diffusion de Firefox 1.0.7 signalent comme nouveautés pour cette version (la page des vulnérabilités connues n'a pas encore été mise à jour) :

  • Correctif pour une vulnérabilité de dépassement de mémoire tampon lors du chargement d'un nom d'hôte avec que des tirets conditionnels ;
  • Correctif pour éviter que des URL passées depuis les programmes externes d'être analysés par le shell (uniquement pour Linux) ;
  • Correctif pour éviter un plantage lors du chargement d'un script Proxy Auto-Config (PAC) qui se sert d'une déclaration « eval » ;
  • Correctif pour restaurer InstallTrigger.getVersion() pour les auteurs d'extensions ;
  • Autres correctifs de stabilité et de sécurité.

La suite Mozilla aura aussi droit à sa version de maintenance sécuritaire dans la foulée. Ce sera Mozilla 1.7.12.