Mozilla Firefox sérülékenységek

CH azonosító

CH-5068

Angol cím

Mozilla Firefox Multiple Vulnerabilities

Felfedezés dátuma

2011.06.16.

Súlyosság

Alacsony
Magas

Érintett rendszerek

Firefox
Mozilla

Érintett verziók

Mozilla Firefox 4.x

Összefoglaló

A Mozilla Firefox több sérülékenységét jelentették, amelyeket kihasználva a támadók érzékeny információt szerezhetnek meg, cross-site-scripting (XSS/CSS) támadásokat indíthatnak és feltörhetik a felhasználó sérülékeny rendszerét.

Leírás

  1. A WebGL alkalmazás nem részletezett hibája kihasználható érzékeny információk felfedésére, pl. az áldozat asztalának (desktop) képernyőképei vagy egyéb oldalakról származó képek.
  2. Néhány ismeretlen hiba kihasználható a memória tartalmának megváltoztatására. Jelenleg nem áll rendelkezésre bővebb információ.
  3. Egy felszabadítás utáni használatból eredő (use-after-free) hiba jelentkezik XUL dokumentumok kezelésekor.
  4. Egy hiba “multipart/x-mixed-replace” MIME type-pal történő képfeldolgozáskor kihasználható a memória tartalmának megváltoztatására.
  5. Egy egész szám túlcsordulási hiba a “reduceRight()” eljárásban egy nagyon nagy tömb objektumban elemek ismétlésekor kihasználható az elem tulajdonságainak megtekintésére érvénytelen indexszel.
    A 2-5-ös pontban felsorolt sérülékenységek sikeres kihasználása tetszőleges kód futtatását teszik lehetővé.
  6. A WebGL-en belüli hiba egyes adatok olvasásakor kihasználható a GPU memóriájának más folyamatok által használt tartalmának kinyerésére.
  7. A WebGL-en belüli hiba kihasználható a memória tartalmának megváltoztatására. Jelenleg nem áll rendelkezésre bővebb információ.
    A sérülékenység sikeres kihasználása tetszőleges kód futtatását teszi lehetővé.
  8. HTML-kódolású  entitásokkal átadott bemeneti adat nincs megfelelően dekódolva az SVG elemeken belüli megjelenítés előtt. Ez kihasználható tetszőleges HTML és script kód futtatására a felhasználó böngésző munkamenetében egy érintett oldallal kapcsolatosan.

A sérülékenységek az összes 4.x verziót érintik

Megoldás

Frissítsen a legújabb verzióra

Legfrissebb sérülékenységek
CVE-2024-53104 – Linux Kernel sérülékenysége
CVE-2025-24228 – Apple sebezhetősége
CVE-2025-24097 – Apple sebezhetősége
CVE-2024-20440 – Cisco Smart Licensing Utility sebezhezősége
CVE-2025-1268 – Canon sebezhetősége
CVE-2025-2783 – Google Chromium Mojo Sandbox Escape sebezhetősége
CVE-2024-20439 – Cisco Smart Licensing Utility Static Credential sebezhetősége
CVE-2025-22228 – Spring Security BCryptPasswordEncoder sebezhetősége
CVE-2025-26630 – Microsoft Access RCE sebezhetősége
CVE-2025-30154 – reviewdog/action-setup GitHub Action Embedded Malicious Code sebezhetősége
Tovább a sérülékenységekhez »