CH azonosító
CH-5924Angol cím
Mozilla Firefox / Thunderbird Multiple VulnerabilitiesFelfedezés dátuma
2011.11.08.Súlyosság
MagasÉrintett rendszerek
FirefoxMozilla
Thunderbird
Érintett verziók
Mozilla Firefox 7.x
Mozilla Thunderbird 7.x
Összefoglaló
A Mozilla Firefox és Thunderbird olyan sérülékenységei váltak ismertté, amelyeket a támadók kihasználhatnak bizalmas információk felfedésére, cross-site scripting (XSS/CSS) támadások kezdeményezésére, bizonyos biztonsági korlátozások megkerülésére, és a felhasználó rendszerének a feltörésére.
Leírás
- A Shift-JIS kódolóban az érvénytelen sorozatok elemzésekor jelentkező hiba kihasználható bizalmas információk felfedésére és cross-site scripting támadások levezetésére.
- Néhány nem részletezett hiba kihasználható memória kezelési hiba okozására.
- Egy ellenőrizetlen foglalási hiba kihasználható memória kezelési hiba okozására.
- Egy hiba, amikor egy SVG <mpath> címke egy nem SVG elemre mutat, kihasználható memória kezelési hiba okozására.
- A Firebug egy sok függvénnyel rendelkező Javascript fájl profilizálásakor jelentkező hibája kihasználható memória kezelési hiba okozására.
- A Windows D2D hardvergyorsításban található hiba kihasználható az azonos eredetet ellenőrző vizsgálat (same origin policy) megkerülésére és egy másik tartományból származó adatok olvasására.
További részletek:
CERT-Hungary CH-5386 7. pont - A WebGL hibája kihasználható véletlenszerű képadatok felfedésére a GPU memóriából.
- A belső jogosultság ellenőrzés hibáját kihasználva, amely során nem veszi figyelembe a NoWaiverWrappers korlátozásokat, kiterjesztett jogosultságokat lehet egy webtartalomnak biztosítani.
A 2., 3., 4., 5. és 8. sérülékenység sikeres kihasználása tetszőleges kód futtatását teszi lehetővé.
Megoldás
Frissítsen a legújabb verzióraTámadás típusa
Input manipulation (Bemenet módosítás)Other (Egyéb)
Hatás
Loss of availability (Elérhetőség elvesztése)Loss of confidentiality (Bizalmasság elvesztése)
Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Gyártói referencia: www.mozilla.org
Gyártói referencia: www.mozilla.org
Gyártói referencia: www.mozilla.org
Gyártói referencia: www.mozilla.org
Gyártói referencia: www.mozilla.org
Gyártói referencia: www.mozilla.org
CERT-Hungary CH-5386
SECUNIA 46773
CVE-2011-3648 - NVD CVE-2011-3648
CVE-2011-3649 - NVD CVE-2011-3649
CVE-2011-3650 - NVD CVE-2011-3650
CVE-2011-3651 - NVD CVE-2011-3651
CVE-2011-3652 - NVD CVE-2011-3652
CVE-2011-3653 - NVD CVE-2011-3653
CVE-2011-3654 - NVD CVE-2011-3654
CVE-2011-3655 - NVD CVE-2011-3655