Mozilla Firefox sérülékenységek

CH azonosító

CH-5068

Angol cím

Mozilla Firefox Multiple Vulnerabilities

Felfedezés dátuma

2011.06.16.

Súlyosság

Alacsony
Magas

Érintett rendszerek

Firefox
Mozilla

Érintett verziók

Mozilla Firefox 4.x

Összefoglaló

A Mozilla Firefox több sérülékenységét jelentették, amelyeket kihasználva a támadók érzékeny információt szerezhetnek meg, cross-site-scripting (XSS/CSS) támadásokat indíthatnak és feltörhetik a felhasználó sérülékeny rendszerét.

Leírás

  1. A WebGL alkalmazás nem részletezett hibája kihasználható érzékeny információk felfedésére, pl. az áldozat asztalának (desktop) képernyőképei vagy egyéb oldalakról származó képek.
  2. Néhány ismeretlen hiba kihasználható a memória tartalmának megváltoztatására. Jelenleg nem áll rendelkezésre bővebb információ.
  3. Egy felszabadítás utáni használatból eredő (use-after-free) hiba jelentkezik XUL dokumentumok kezelésekor.
  4. Egy hiba “multipart/x-mixed-replace” MIME type-pal történő képfeldolgozáskor kihasználható a memória tartalmának megváltoztatására.
  5. Egy egész szám túlcsordulási hiba a “reduceRight()” eljárásban egy nagyon nagy tömb objektumban elemek ismétlésekor kihasználható az elem tulajdonságainak megtekintésére érvénytelen indexszel.
    A 2-5-ös pontban felsorolt sérülékenységek sikeres kihasználása tetszőleges kód futtatását teszik lehetővé.
  6. A WebGL-en belüli hiba egyes adatok olvasásakor kihasználható a GPU memóriájának más folyamatok által használt tartalmának kinyerésére.
  7. A WebGL-en belüli hiba kihasználható a memória tartalmának megváltoztatására. Jelenleg nem áll rendelkezésre bővebb információ.
    A sérülékenység sikeres kihasználása tetszőleges kód futtatását teszi lehetővé.
  8. HTML-kódolású  entitásokkal átadott bemeneti adat nincs megfelelően dekódolva az SVG elemeken belüli megjelenítés előtt. Ez kihasználható tetszőleges HTML és script kód futtatására a felhasználó böngésző munkamenetében egy érintett oldallal kapcsolatosan.

A sérülékenységek az összes 4.x verziót érintik

Megoldás

Frissítsen a legújabb verzióra

Legfrissebb sérülékenységek
CVE-2024-20401 – Cisco Secure Email Gateway sérülékenysége
CVE-2024-20419 – Cisco Smart Software Manager On-Prem sérülékenysége
CVE-2024-21687 – Atlassian Bamboo Data Center és Server sérülékenysége
CVE-2024-6385 – GitLab CE/EE sérülékenysége
CVE-2024-22280 – VMware Aria Automation sérülékenysége
CVE-2024-6151 – Citrix Virtual Apps and Desktops sérülékenysége
CVE-2024-6235 – NetScaler Console sérülékenysége
CVE-2024-38080 – Windows Hyper-V sérülékenysége
CVE-2024-38112 – Windows MSHTML Platform sérülékenysége
CVE-2024-3596 – RADIUS Protocol RFC 2865 prefix collision sérülékenysége
Tovább a sérülékenységekhez »