Firefox “firefoxurl” URI kezelő bejegyzések miatti sérülékenysége

CH azonosító

CH-610

Felfedezés dátuma

2007.07.09.

Súlyosság

Magas

Érintett rendszerek

Firefox
Mozilla

Érintett verziók

Mozilla Firefox 2.0.x

Összefoglaló

A Mozilla Firefox egy olyan sérülékenységét azonosították, melyet a támadók az érintett rendszer fölötti teljes ellenőrzés megszerzésére használhattak ki.

Leírás

A Firefox egy olyan sérülékenységét fedezték fel, melyet rosszindulatú emberek a felhasználó rendszerének feltörésére használhattak fel.

A problémát az okozza, hogy a Firefox bejegyzi a “firefoxurl://” URI kezelőt, amit használva a Firefox tetszőleges paraméterekkel hívható meg. A “-chrome” paraméter használatakor pl. tetszőleges Javascript futtatható le a chrome-mal összefüggésben. Ezt ki lehet használni tetszőleges parancsok lefuttatására, ha a felhasználó meglátogatja a káros web oldalt a Microsoft Internet Explorert használva.

A sérülékenységet a Firefox 2.0.0.4 verzióban bizonyították egy felfrissített Windows XP SP2 rendszeren futtatva. Más verziók is lehetnek érintettek.

Megoldás

Frissítsen a legújabb verzióra

Hivatkozások

Egyéb referencia: www.xs-sniper.com
SECUNIA 25984
Egyéb referencia: larholm.com
Egyéb referencia: www.vupen.com
CVE-2007-3670 - NVD CVE-2007-3670


Legfrissebb sérülékenységek
CVE-2025-54100 – PowerShell Remote Code Execution sérülékenység
CVE-2025-64671 – GitHub Copilot for Jetbrains Remote Code Execution sérülékenység
CVE-2025-62221 – Microsoft Windows Use After Free sérülékenység
CVE-2025-55754 – Apache Tomcat sérülékenysége
CVE-2025-42880 – SAP Solution Manager Code Injection sérülékenység
CVE-2025-42928 – SAP jConnect sérülékenység
CVE-2021-35211 – Serv-U Remote Memory Escape sérülékenysége
CVE-2025-66644 – Array Networks ArrayOS AG OS Command Injection sérülékenysége
CVE-2022-37055 – D-Link Routers Buffer Overflow sérülékenysége
CVE-2025-54988 – Apache Tika sérülékenysége
Tovább a sérülékenységekhez »