Firefoxtillägg från Google och Yahoo har stora säkerhetsluckor

Säkerhetshot i Firefox

De flesta utvecklare lägger sina tilläggsprogram på https://addons.mozilla.org. Observera att det är https och inte http. Det innebär att det är en säker anslutning.

Men, det finns också många utvecklare som lägger sina tillägg på sina egna domäner, på osäkra anslutningar. Bland annat gör Google, Yahoo, Facebook och Del.icio.us på detta sätt. Deras tillägg går inte att hitta på Mozillas säkra sidor, utan måste alltså laddas ner osäkert.

Nu varnar Wired användare från att installera tillägg som kommer från osäkra anslutningar. De menar att detta skapar möjligheter för hackers att installera helt andra, skadliga, tillägg på användarnas datorer.

“Instead of sending back the new legitimate code or a message telling the extension that it is up to date, the rogue wireless connection (or compromised router) sends a new malicious extension that could let an attacker take over the browser and use the computer to send spam, attack other computers or steal the user’s passwords and sensitive information.”

Mozilla är medvetna om problemet och skriver på sin blogg att de rekommenderar alla utvecklare att lägga sina tillägg på säkra anslutningar, och att de kommer att arbeta med utvecklarna för att hitta lösningar på detta problem.

“Add-ons that are hosted on the Mozilla Add-ons site are served over HTTPS and validated with a hash. These add-ons are not vulnerable to this attack. We strongly recommend that add-on developers require SSL for updates to prevent the attack described above.”

Tyvärr går det inte att se i Firefox vilka tillägg som kommer från säkra anslutningar eller ej. Så det är svårt att veta vilka av de tillägg som man redan installerat som kommer från en osäker anslutning.

Andra bloggar om: , ,

Ps. Glöm inte att uppdatera Firefox. En ny uppdatering har precis släppts som täpper till en del säkerhetsluckor och är bättre kompatibel med Windows Vista. Mer info.

Läs dina flöden offline med Google Gears

Google Gears är ett tilläggsprogram till Internet Explorer och Firefox. Programmet är opensource och låter dig surfa på dynamiska webbplatser även när du inte har tillgång till Internet. Perfekt för dem som är ute och reser mycket.

När du installerat Google Gears (det gör du här) och går till en webbplats som stödjer Google Gears så får du frågan om du vill kunna surfa offline.

Google Gears

Som jag förstår det fungerar Google Gears ungefär som kakor. Precis som kakor lagras lokalt på din dator så lagras Google Gears information lokalt, men i en databas. Endast den domän som lagrat informationen har tillgång till den. Första gången du använder Google Gears kan det ta en liten stund att synka informationen.

Google Gears Nedladdning

Google Gears fungerar än så länge med Google Reader. Men det dröjer nog inte länge innan det även fungerar med Gmail, Google Docs och på många andra webbplatser.

Lite mer i Googles blogg och på Google Gears hemsida.

Andra bloggar om: , , , ,