Firefox Addon Bug geht in Runde 2

Oh ja, Ihr dachtet es wäre vorbei? Der Zertifikatbug bei Mozilla wäre behoben? Weit gefehlt! Muahahar

Gegen 23:10 Uhr MESZ: Rückspiel

kam der Gegenschlag. Mozilla hat seit einigen Stunden signalisiert, daß das Problem behoben wäre. Mozillas Automatismus sollte das Problem genauso leicht beheben, wie es verursacht wurde.

Leider flogen gerade (23:10 Uhr) alle Plugins wieder in den Legacy Modus und liessen sich nur durch das Aktivieren und erneute Deaktivieren des KeySignings wieder zum Laufen bringen!

Also erneuerte Anleitung:

In der about:config einfach die Signaturenprüfung wieder anschalten:
xpinstall.signatures.required = true

und wieder abschalten:
xpinstall.signatures.required = false

Der FireFox braucht nicht neugestartet zu werden, aber die einzelnen Tabs müssen ggf. neu geladen werden.

1.Update: 5.5.2019

FireFox für Android schaltet alle Addons in den Legacy-Modus um, auch hier hilft wieder der Workaround von oben. Spannend daran ist, daß FireFox das erst beim Zweiten Start heute morgen gemacht hat. Aus Entwicklersicht ist das etwas merkwürdig.

2.Update: 6.5.2019

Seit gestern kursiert die FireFox Version 66.0.4 durch die Medien, diese soll das Problem jetzt endgültig lösen.

3.Update: 6.5.2019 15:00 Uhr

Ganz frisch aus dem Build Ofen von Fedora, FireFox 66.0.4-1 FC28 … geht!

Download:

Fedora 28: https://koji.fedoraproject.org/koji/taskinfo?taskID=34672367
Fedora 29: https://koji.fedoraproject.org/koji/taskinfo?taskID=34672363
Fedora 30: https://koji.fedoraproject.org/koji/taskinfo?taskID=34672350

aktueller FireFox mit Sicherheitsschwachstelle

Wie die Hacker News berichten, ist ein Angriff gegen aktuelle FireFox Browser möglich, bei dem Addons von den Angreifern  installiert werden können. Die Schwachstelle liegt im „Certificate Pinning“ Algorithmus, der entgegen der IETF Richtline anders als Empfohlen von Mozilla implementiert wurde. CP wird eingesetzt um sicherzustellen, daß man einem Seitenbesucher kein gefälschtes SSL Zertifikate unterjubeln kann, wenn dieser eine Webseite besucht. Mit anderen Worten, es merkt sich, wer welches Zert hatte.

Abhilfe schafft das Abschalten der automatischen Updates für Addons. Dazu in die Add-On-Verwaltung reingehen, das Werkzeugicon rechts oben ausklappen und auf „Manuelle“ Updates umstellen. Fertig.