Összefoglaló
A Mozilla Firefox és Mozilla SeaMonkey olyan sérülékenységeit jelentették, amelyeket rosszindulatú helyi felhasználók kihasználva emelt szintű jogosultságokhoz, a támadók bizalmas adatokhoz juthatnak ki és feltörhetik a felhasználó sérülékeny rendszerét.
Leírás
- A böngésző motor többféle hibáját kihasználva megváltoztatható a memória tartalma és tetszőleges kód futtatása lehetséges.
- Az „mChannel”, „mObserverList” és „nsTreeRange” objektumok attribútumainak kezelése során fellépő felszabadítás utáni használatból eredő hibákat (use-after-free error) kihasználva tetszőleges kód futtatása lehetséges.
- Java kisalkalmazások kezelése során fellépő hibát kihasználva az űrlap előzményekből bejegyzések fedhetők fel el az automatikus kiegészítés funkció segítségével.
- A beágyazott Java bővítmény (JEP – Java Embedding Plugin) egy hibáját kihasználva emelt szintű jogosultságokat lehetséges szerezni.
Megjegyzés: Ez a sérülékenység csak a Mac OS X változatokat érinti. - A „resource:”protokoll implementációjának egy hibáját kihasználva könyvtár bejárásos (directory traversal) támadásokat lehets végrehajtani és bizalmas adatokhoz lehet jutni.
Megjegyzés: Ez a sérülékenység csak a Windows változatokat érinti.
Megjegyzés: Jelentették a libxslt sérülékenységét is, amely kihasználása a futási időben dinamikusan kezelt memória terület címeinek felfedését eredményezheti.
Megoldás
Frissítsen a legújabb verzióraTámadás típusa
Information disclosure (Információ/adat szivárgás)Input manipulation (Bemenet módosítás)
Unknown (Ismeretlen)
Hatás
Loss of availability (Elérhetőség elvesztése)Loss of confidentiality (Bizalmasság elvesztése)
Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
SECUNIA 44357
CVE-2011-0065 - NVD CVE-2011-0065
CVE-2011-0066 - NVD CVE-2011-0066
CVE-2011-0067 - NVD CVE-2011-0067
CVE-2011-0069 - NVD CVE-2011-0069
CVE-2011-0070 - NVD CVE-2011-0070
CVE-2011-0071 - NVD CVE-2011-0071
CVE-2011-0072 - NVD CVE-2011-0072
CVE-2011-0073 - NVD CVE-2011-0073
CVE-2011-0074 - NVD CVE-2011-0074
CVE-2011-0075 - NVD CVE-2011-0075
CVE-2011-0076 - NVD CVE-2011-0076
CVE-2011-0077 - NVD CVE-2011-0077
CVE-2011-0078 - NVD CVE-2011-0078
CVE-2011-0080 - NVD CVE-2011-0080
CVE-2011-0081 - NVD CVE-2011-0081
CVE-2011-1202 - NVD CVE-2011-1202
Gyártói referencia: www.mozilla.org
Gyártói referencia: www.mozilla.org
Gyártói referencia: www.mozilla.org
Gyártói referencia: www.mozilla.org
Gyártói referencia: www.mozilla.org
Gyártói referencia: www.mozilla.org