• [^] # Re: linux n'est pas impacté

    Posté par (site web personnel) . En réponse au journal Correction d'un problème de sécurité sous mozilla firefox et thunderbird. Évalué à 8.

    Je pense que tu as mal lu.

    > Mozilla autorise aveuglement n'importe quel protocol handler (http: shell: , ...)
    > du systeme, t'as une faille enorme, et c'est ca la faille.

    Le bug ne parle pas de ça. Il dit qu'on peut activer automatiquement un lien vers un protocole externe via des balises comme les images (vu que la source est automatiquement suivie). Comme il pense que les protocoles spéciaux sont inutiles pour les images il propose de ne pas les accepter à cet endroit.

    Ça ne change rien aux protocoles considérés comme sûrs ou pas ou les protocoles qu'un auteur de page pourrait invoquer. Ce n'est pas le but (ça se voit dans le "sauf pour les liens" justement.
    Si un protocole est non sûr il doit être retiré tout court, et pas simplement dans certaines balises en le laissant dans les liens (ce qui est le but du bug).

    > Le gars qui parle de Javascript dit simplement qu'il faut disabler ces protocols
    > handler dans le code Javascript aussi.

    Non, il dit simplement que le rapport de bug ne sert à rien. Un argument avancé était "ailleurs que dans les liens ça rend l'exécution du lien automatique". Or il est tout à fait faisable d'activer un lien automatiquement en js, ou de changer directement l'adresse courante de la page (et donc de faire suivre le lien automatiquement).


    Pour t'en convaincre lis la suite :
    """This doesn't solve the problem of untrusted
    protocols, but even for trusted ones it doesn't make much sense in these kinds
    of places."""
    trad: ça ne change rien vis à vis des protocoles non sûrs mais de toutes façons ça ne sert à rien d'autoriser ici, même pour les protocoles sûrs [donc autant supprimer la possibilité]

    (note, visiblement MSIE a le même problème pour les shell:)