New Firefox feature allows users to send 1GB encrypted files that self-destruct

เมื่อวันที่ 1 สิงหาคม 2560 ที่ผ่านทาง Firefox ได้ทำการทดสอบคุณสมบัติใหม่ของบราวเซอร์ โดยมีจุดประสงค์เพื่อให้ผู้ใช้งาน สามารถใช้งานได้ง่าย รวดเร็ว และมีความปลอดภัยเพิ่มมากขึ้น โดยมีคุณสมบัติใหม่ดังต่อไปนี้

1. Send : ไฟล์ที่ถูกส่งผ่านอินเตอร์เน็ตจะถูกทำลายโดยอัตโนมัติหลังจากดาวน์โหลดหนึ่งครั้งหรือภายใน 24 ชั่วโมง ดังนั้นจึงไม่สามารถเข้าถึงได้โดยบุคคลอื่นนอกเหนือจากผู้รับ ทั้งนี้ไฟล์จะถูกเข้ารหัสทั้งระหว่างการส่งและฝั่งไคลเอ็นต์ การที่สามารถจัดการไฟล์ได้ถึง 1GB ส่งผลให้เป็นตัวเลือกที่ดีกว่า Gmail ที่จำกัดขนาดไฟล์ไว้เพียง 25MB
2. Voice Fill: เป็นฟังก์ชันการพูดเป็นข้อความ (STT) หรือ การพิมพ์ด้วยเสียง ใน Firefox จะช่วยให้ผู้ใช้สามารถป้อนข้อความลงในเบราว์เซอร์ด้วยเสียง
3. Notes : สามารถสร้างโน๊ตเพื่อทำการบันทึกไว้ในบราวเซอร์ ทำให้สามารถซิงค์โน๊ตได้ทุกที่ผ่าน Account ของ Firefox

ที่มา : techrepublic

Improving Security for Bugzilla

Mozilla ผู้ดูแลเบราว์เซอร์ Firefox รายงานว่าเมื่อเดือนที่แล้ว เว็บ Bugzilla เว็บไซต์สำหรับติดตามบั๊กของโครงการถูกขโมยเอาข้อมูลออกไป ด้วยการแฮกบัญชีผู้ใช้เข้ามาอ่านข้อมูล ทำให้แฮกเกอร์เห็นช่องโหว่ที่อยู่ระหว่างการพัฒนาแพตช์ และนำช่องโหว่นั้นออกไปโจมตีผู้ใช้งาน Firefox บัญชีที่ถูกแฮกไปตอนนี้ถูกระงับไปแล้ว ข้อมูลช่องโหว่ที่หลุดออกไปและมีการโจมตีทำให้ทาง Mozilla ต้องออกรุ่นพิเศษเพื่ออุดช่องโหว่เร่งด่วนเมื่อเดือนที่แล้ว แต่คาดว่าแฮกเกอร์ไม่ได้ข้อมูลอื่นๆ ไปอีก

เบื้องต้นนักพัฒนาที่สามารถเข้าถึงช่องโหว่ที่กำลังแก้ไขได้จะต้องเปลี่ยนรหัสผ่าน และเปิดใช้งานการยืนยันตัวตนสองขั้นตอน และนโยบายใหม่จะจำกัดนักพัฒนาที่เข้าถึงช่องโหว่เหล่านี้ให้น้อยลง พร้อมๆ กับการแก้ไขปัญหา ทาง Mozilla ก็ประสานงานกับเจ้าหน้าที่เพื่อดำเนินการตามกฎหมายต่อไป

ที่มา : mozilla

Firefox exploit found in the wild

Mozilla ออกประกาศเตือนช่องโหว่ระดับ critical ค้นพบใหม่ใน Firefox เกี่ยวกับตัวอ่าน PDF ที่มาพร้อมกับเบราว์เซอร์ ช่องโหว่นี้เปิดให้ผู้ประสงค์ร้ายเข้ามาขโมยข้อมูลในเครื่องของผู้ใช้ได้

สิ่งที่น่ากลัว คือ พบการโจมตีผ่านช่องโหว่นี้ในรัสเซียแล้ว โดยแฮกเกอร์ใช้วิธียิงโฆษณาบนเว็บไซต์ข่าวแห่งหนึ่ง เพื่อขโมยข้อมูลของผู้ที่เข้าชมเว็บไซต์ข่าวแห่งนี้ด้วย Firefox ตัวอย่างข้อมูลที่ถูกขโมยคือไฟล์คอนฟิกต่างๆ ที่อาจมีรหัสผ่านเก็บอยู่ เช่น /etc/passwd, .ssh, .mysql_history รวมถึงไฟล์คอนฟิกของ Filezilla หรือ subversion

Mozilla ออกแพตช์แก้มาเป็น Firefox 39.0.3 และ Firefox ESR 38.1.1 ให้อัพเดตแล้ว

ที่มา : mozilla

Using Google Cloud to Bypass NoScript

Linus Sarud และ Matthew Bryant นักวิจัยด้านความปลอดภัยได้ค้นพบช่องโหว่ใหญ่บน NoScript ปลั๊กอินยอดนิยมบน Firefox ที่ป้องกันไม่ให้เว็บเบราเซอร์รันโค้ดหรือสคริปต์ต่างๆ เช่น JavaScript, Java, Flash รวมทั้งป้องกันไม่ให้เว็บเบราเซอร์ดาวน์โหลดปลั๊กอินอื่นมาติดตั้งนอกจากปลั๊กอินที่ถูกระบุว่าเชื่อถือได้

Bryant พบช่องโหว่บน Whitelist ของ NoScript ที่ระบุเว็บไซต์ที่อนุญาตให้รันสคริปต์บนเว็บเบราเซอร์ได้ ซึ่ง Whitelist ดังกล่าวจะยินยอมให้ Subdomain ของเว็บไซต์นั้นๆ รันสคริปต์ได้ด้วยเช่นกัน หลังจากตรวจสอบโดเมนที่เชื่อถือได้แล้ว พบว่า หนึ่งในนั้น คือ โดเมน zendcdn.

The POODLE bites again

หลังจากได้เกิดการโจมตีโดยใช้ช่องโหว่ SSLv3 ที่ชื่อว่า “POODLE” ทาง Chrome ได้ถอดฟังก์ชั่นซัพพอรท์ของ SSLv3 ออกจาก Chrome 39 และ Chrome 40 ซึ่งนอกจาก Chrome แล้ว Firefox ก็ได้ถอดฟังก์ชั่นนี้ออกจาก Firefox 34 เช่นกัน