Mozilla Firefox és SeaMonkey sérülékenységek

CH azonosító

CH-4832

Angol cím

Mozilla Firefox / SeaMonkey Multiple Vulnerabilities

Felfedezés dátuma

2011.04.28.

Súlyosság

Magas

Érintett rendszerek

Firefox
Mozilla
SeaMonkey

Érintett verziók

Mozilla Firefox 3.5.x, 3.6.x
Mozilla SeaMonkey 2.x

Összefoglaló

A Mozilla Firefox és Mozilla SeaMonkey olyan sérülékenységeit jelentették, amelyeket rosszindulatú helyi felhasználók kihasználva emelt szintű jogosultságokhoz, a támadók bizalmas adatokhoz juthatnak ki és feltörhetik a felhasználó sérülékeny rendszerét.

Leírás

  1. A böngésző motor többféle hibáját kihasználva megváltoztatható a memória tartalma és tetszőleges kód futtatása lehetséges.
  2. Az “mChannel”, “mObserverList” és “nsTreeRange” objektumok attribútumainak kezelése során fellépő felszabadítás utáni használatból eredő hibákat (use-after-free error) kihasználva tetszőleges kód futtatása lehetséges.
  3. Java kisalkalmazások kezelése során fellépő hibát kihasználva az űrlap előzményekből bejegyzések fedhetők fel el az automatikus kiegészítés funkció segítségével.
  4. A beágyazott Java bővítmény (JEP – Java Embedding Plugin) egy hibáját kihasználva emelt szintű jogosultságokat lehetséges szerezni.
    Megjegyzés: Ez a sérülékenység csak a Mac OS X változatokat érinti.
  5. A “resource:”protokoll implementációjának egy hibáját kihasználva könyvtár bejárásos (directory traversal) támadásokat lehets végrehajtani és bizalmas adatokhoz lehet jutni.
    Megjegyzés: Ez a sérülékenység csak a Windows változatokat érinti.

Megjegyzés: Jelentették a libxslt sérülékenységét is, amely kihasználása a futási időben dinamikusan kezelt memória terület címeinek felfedését eredményezheti.

Megoldás

Frissítsen a legújabb verzióra

Legfrissebb sérülékenységek
CVE-2024-53104 – Linux Kernel sérülékenysége
CVE-2025-31330 – SAP Landscape Transformation sebezhetősége
CVE-2025-27429 – SAP sebezhetősége
CVE-2025-21204 – Windows Process Activation Elevation of Privilege sebezhetősége
CVE-2025-32432 – Craft CMS RCE sebezhetősége
CVE-2025-1976 – Broadcom Brocade Fabric OS Code Injection sebezhetősége
CVE-2025-31324 – SAP NetWeaver sebezhetősége
CVE-2025-24206 – Apple AirPlay sebezhetősége
CVE-2025-24252 – Apple AirPlay sebezhetősége
CVE-2025-2492 – ASUS Router AiCloud sérülékenysége
Tovább a sérülékenységekhez »