Összefoglaló
Néhány sérülékenységet és gyengeséget találtak a Mozilla Firefox böngészőben, melyet rosszindulatú támadók érzékeny információk megszerzésére, biztonsági eljárások megkerülésére, hamisításos támadásra, illetve a sérülékeny rendszer feltörésére használhatnak.
Leírás
Néhány sérülékenységet és gyengeséget találtak a Mozilla Firefox böngészőben, melyet rosszindulatú támadók érzékeny információk megszerzésére, biztonsági eljárások megkerülésére, hamisításos támadásra, illetve a sérülékeny rendszer feltörésére használhatnak.
- Különböző hibák vannak a böngésző motorban, melyek kihasználásával memória hivatkozási hibát okozhatnak.
- Különböző hibák vannak a Javascript motorban, melyek kihasználásával memória hivatkozási hibát okozhatnak.
- Egy tervezési hiba van a fókusz kezelésen belül, amit ki lehet használni arra, hogy a felhasználó tetszőleges file-okat töltsön fel.
- Egy hiba van a Javascript motorban, melyet kihasználva Javascript kódot lehet futtatni “chrome” jogosultsággal.
- Egy hiba van a Javascript motorban, melyet kihasználva meg lehet kerülni az azonos eredet (same-origin) irányelvet az “XMLDocument.load()” függvényen keresztül.
- Egy hiba van a képek kezelésében, mikor a felhasználó elhagy egy oldalt, amely “desingMode” keretet használ. A hibát kihasználva információt lehet szerezni a felhasználó böngészőjének előzményeiről, illetve akár memória hivatkozási hibát is lehet okozni vele.
- Egy tervezési hiba az időzítést használó párbeszédablakoknál lehetőséget ad arra, hogy a felhasználót becsapva, véletlenszerűen elfogadjon egy biztonsági figyelmeztetést.
- Egy sebezhetőséget az okoz, hogy a böngésző, miután követ egy 302-es hiba miatti átirányítást, frissíti a stíluslap “element.sheet.href” tulajdonságát. Ez kihasználható érzékeny URL paraméterek megszerzéséhez.
- Egy hibát kihasználva a bittérképes képek színpalettájának feldolgozásában, felfedhető a memória tartalma.
- Több hibát kihasználva a speciális HTML karakterek feldolgozásában, könnyebben megkerülhetők a cross-site scripting szűrők.
A hibák sikeres kihasználása lehetővé teszi tetszőleges kód futtatását.
A hibák sikeres kihasználása lehetővé teszi tetszőleges kód futtatását.
A hibák a 2.0.0.12 előtti verziókat érintik.
Megoldás
Frissítsen a legújabb verzióraTámadás típusa
Deny of service (Szolgáltatás megtagadás)Information disclosure (Információ/adat szivárgás)
Input manipulation (Bemenet módosítás)
Other (Egyéb)
Hatás
Loss of availability (Elérhetőség elvesztése)Loss of confidentiality (Bizalmasság elvesztése)
Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Gyártói referencia: www.mozilla.org
Gyártói referencia: www.mozilla.org
Gyártói referencia: www.mozilla.org
Gyártói referencia: www.mozilla.org
Gyártói referencia: www.mozilla.org
Gyártói referencia: www.mozilla.org
Gyártói referencia: www.mozilla.org
SECUNIA 28758