Összefoglaló
A Mozilla Firefox néhány olyan sérülékenysége vált ismerté, amelyet kihasználva rosszindulatú támadók cross-site scripting (XSS) támadásokat hajthatnak végre, vagy feltörhetik a felhasználó rendszerét.
Leírás
A Mozilla Firefox néhány olyan sérülékenysége vált ismerté, amelyet kihasználva rosszindulatú támadók cross-site scripting (XSS) támadásokat hajthatnak végre, vagy feltörhetik a felhasználó rendszerét.
- A böngésző motor több hibáját kihasználva megváltoztatható a memória tartalma és tetszőleges kód futtatható.
- A base64 dekódoló egy egész típusú változó túlcsordulási hibáját kihasználva megváltoztatható a memória tartalma és tetszőleges kód futtatható.
- Egy XUL elemben több RDF fájl kezelésekor fellépő hibát kihasználva megváltoztatható a memória tartalma és tetszőleges kód futtatható.
- Egy hiba a dokumentumok felépítése közben bizonyos elemek duplázódását eredményezheti a dokumentumon belül.
- Egy hibát kihasználva a keretek kezelésében megváltoztatható a memória tartalma és tetszőleges kód futtatható.
- Több hibát kihasználva a Javascript motorban megváltoztatható a memória tartalma és tetszőleges kód futtatható.
- Egy hiba a Flash objektumok kezelésében más oldalra történő lépéskor kihasználható objektumok törlésére, vagy tetszőleges kód futtatására.
- Több sérülékenység a különböző font szimbólumokat megjelenítő könyvtárakban kihasználható a felhasználó rendszerének feltörésére.
- Egy hiba, azon SVG elemek kezelésekor, amelyekben a figyelés funkció és a __defineSetter__ funkció be van állítva egy bizonyos értékre, kihasználható a memória tartalmának megváltoztatására és tetszőleges kód futtatására.
- Egy hiba, amikor a setTimeout() parancsot bizonyos objektum paraméterrel hívják meg, az objektum burkolójának (wrapper) elvesztését okozhatja. Ez kihasználható tetszőleges Javascript kód végrehajtására chrome jogosultságokkal.
- Különböző hibák az objektumok burkolóinak kezelésekor kihasználhatóak olyan objektumok tulajdonságaihoz való hozzáféréshez, amelyeket egy másik oldal állít be, így pl. XSS támadások hajthatók végre.
Megoldás
Frissítsen a legújabb verzióraTámadás típusa
Hijacking (Visszaélés)Input manipulation (Bemenet módosítás)
Hatás
Loss of availability (Elérhetőség elvesztése)Loss of confidentiality (Bizalmasság elvesztése)
Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Gyártói referencia: www.mozilla.org
Gyártói referencia: www.mozilla.org
Gyártói referencia: www.mozilla.org
Gyártói referencia: www.mozilla.org
Gyártói referencia: www.mozilla.org
Gyártói referencia: www.mozilla.org
SECUNIA 35914