Mozilla Firefox és SeaMonkey sérülékenységek

CH azonosító

CH-4832

Angol cím

Mozilla Firefox / SeaMonkey Multiple Vulnerabilities

Felfedezés dátuma

2011.04.28.

Súlyosság

Magas

Érintett rendszerek

Firefox
Mozilla
SeaMonkey

Érintett verziók

Mozilla Firefox 3.5.x, 3.6.x
Mozilla SeaMonkey 2.x

Összefoglaló

A Mozilla Firefox és Mozilla SeaMonkey olyan sérülékenységeit jelentették, amelyeket rosszindulatú helyi felhasználók kihasználva emelt szintű jogosultságokhoz, a támadók bizalmas adatokhoz juthatnak ki és feltörhetik a felhasználó sérülékeny rendszerét.

Leírás

  1. A böngésző motor többféle hibáját kihasználva megváltoztatható a memória tartalma és tetszőleges kód futtatása lehetséges.
  2. Az “mChannel”, “mObserverList” és “nsTreeRange” objektumok attribútumainak kezelése során fellépő felszabadítás utáni használatból eredő hibákat (use-after-free error) kihasználva tetszőleges kód futtatása lehetséges.
  3. Java kisalkalmazások kezelése során fellépő hibát kihasználva az űrlap előzményekből bejegyzések fedhetők fel el az automatikus kiegészítés funkció segítségével.
  4. A beágyazott Java bővítmény (JEP – Java Embedding Plugin) egy hibáját kihasználva emelt szintű jogosultságokat lehetséges szerezni.
    Megjegyzés: Ez a sérülékenység csak a Mac OS X változatokat érinti.
  5. A “resource:”protokoll implementációjának egy hibáját kihasználva könyvtár bejárásos (directory traversal) támadásokat lehets végrehajtani és bizalmas adatokhoz lehet jutni.
    Megjegyzés: Ez a sérülékenység csak a Windows változatokat érinti.

Megjegyzés: Jelentették a libxslt sérülékenységét is, amely kihasználása a futási időben dinamikusan kezelt memória terület címeinek felfedését eredményezheti.

Megoldás

Frissítsen a legújabb verzióra

Legfrissebb sérülékenységek
CVE-2026-24858 – Fortinet Multiple Products Authentication Bypass Using an Alternate Path or Channel sérülékenység
CVE-2026-1448 – D-Link sérülékenysége
CVE-2026-23745 – “node-tar” Library Path Traversal sérülékenység
CVE-2026-21509 – Microsoft Office Security Feature Bypass sérülékenység
CVE-2026-24061 – GNU InetUtils Argument Injection sérülékenység
CVE-2026-23760 – SmarterTools SmarterMail Authentication Bypass Using an Alternate Path or Channel sérülékenység
CVE-2025-52691 – SmarterTools SmarterMail Unrestricted Upload of File with Dangerous Type sérülékenység
CVE-2018-14634 – Linux Kernel Integer Overflow sérülékenység
CVE-2025-54313 – Prettier eslint-config-prettier Embedded Malicious Code sérülékenység
CVE-2025-31125 – Vite Vitejs Improper Access Control sérülékenység
Tovább a sérülékenységekhez »