Mozilla Firefox és SeaMonkey sérülékenységek

CH azonosító

CH-4832

Angol cím

Mozilla Firefox / SeaMonkey Multiple Vulnerabilities

Felfedezés dátuma

2011.04.28.

Súlyosság

Magas

Érintett rendszerek

Firefox
Mozilla
SeaMonkey

Érintett verziók

Mozilla Firefox 3.5.x, 3.6.x
Mozilla SeaMonkey 2.x

Összefoglaló

A Mozilla Firefox és Mozilla SeaMonkey olyan sérülékenységeit jelentették, amelyeket rosszindulatú helyi felhasználók kihasználva emelt szintű jogosultságokhoz, a támadók bizalmas adatokhoz juthatnak ki és feltörhetik a felhasználó sérülékeny rendszerét.

Leírás

  1. A böngésző motor többféle hibáját kihasználva megváltoztatható a memória tartalma és tetszőleges kód futtatása lehetséges.
  2. Az „mChannel”, „mObserverList” és „nsTreeRange” objektumok attribútumainak kezelése során fellépő felszabadítás utáni használatból eredő hibákat (use-after-free error) kihasználva tetszőleges kód futtatása lehetséges.
  3. Java kisalkalmazások kezelése során fellépő hibát kihasználva az űrlap előzményekből bejegyzések fedhetők fel el az automatikus kiegészítés funkció segítségével.
  4. A beágyazott Java bővítmény (JEP – Java Embedding Plugin) egy hibáját kihasználva emelt szintű jogosultságokat lehetséges szerezni.
    Megjegyzés: Ez a sérülékenység csak a Mac OS X változatokat érinti.
  5. A „resource:”protokoll implementációjának egy hibáját kihasználva könyvtár bejárásos (directory traversal) támadásokat lehets végrehajtani és bizalmas adatokhoz lehet jutni.
    Megjegyzés: Ez a sérülékenység csak a Windows változatokat érinti.

Megjegyzés: Jelentették a libxslt sérülékenységét is, amely kihasználása a futási időben dinamikusan kezelt memória terület címeinek felfedését eredményezheti.

Megoldás

Frissítsen a legújabb verzióra

Legfrissebb sérülékenységek
CVE-2024-20295 – Cisco IMC sérülékenysége
CVE-2024-3400 – Palo Alto Networks PAN-OS sérülékenysége
CVE-2024-3566 – Windows CreateProcess sérülékenysége
CVE-2024-22423 – yt-dlp sérülékenysége
CVE-2024-1874 – PHP sérülékenysége
CVE-2024-24576 – Rust sérülékenysége
CVE-2023-45590 – Fortinet FortiClientLinux sérülékenysége
CVE-2024-29988 – Microsoft Windows SmartScreen sérülékenysége
CVE-2024-26234 – Microsoft Windows proxy driver sérülékenysége
CVE-2023-6320 – LG webOS sérülékenysége
Tovább a sérülékenységekhez »