Mozilla Firefox sérülékenységek

CH azonosító

CH-5068

Angol cím

Mozilla Firefox Multiple Vulnerabilities

Felfedezés dátuma

2011.06.16.

Súlyosság

Alacsony
Magas

Érintett rendszerek

Firefox
Mozilla

Érintett verziók

Mozilla Firefox 4.x

Összefoglaló

A Mozilla Firefox több sérülékenységét jelentették, amelyeket kihasználva a támadók érzékeny információt szerezhetnek meg, cross-site-scripting (XSS/CSS) támadásokat indíthatnak és feltörhetik a felhasználó sérülékeny rendszerét.

Leírás

  1. A WebGL alkalmazás nem részletezett hibája kihasználható érzékeny információk felfedésére, pl. az áldozat asztalának (desktop) képernyőképei vagy egyéb oldalakról származó képek.
  2. Néhány ismeretlen hiba kihasználható a memória tartalmának megváltoztatására. Jelenleg nem áll rendelkezésre bővebb információ.
  3. Egy felszabadítás utáni használatból eredő (use-after-free) hiba jelentkezik XUL dokumentumok kezelésekor.
  4. Egy hiba “multipart/x-mixed-replace” MIME type-pal történő képfeldolgozáskor kihasználható a memória tartalmának megváltoztatására.
  5. Egy egész szám túlcsordulási hiba a “reduceRight()” eljárásban egy nagyon nagy tömb objektumban elemek ismétlésekor kihasználható az elem tulajdonságainak megtekintésére érvénytelen indexszel.
    A 2-5-ös pontban felsorolt sérülékenységek sikeres kihasználása tetszőleges kód futtatását teszik lehetővé.
  6. A WebGL-en belüli hiba egyes adatok olvasásakor kihasználható a GPU memóriájának más folyamatok által használt tartalmának kinyerésére.
  7. A WebGL-en belüli hiba kihasználható a memória tartalmának megváltoztatására. Jelenleg nem áll rendelkezésre bővebb információ.
    A sérülékenység sikeres kihasználása tetszőleges kód futtatását teszi lehetővé.
  8. HTML-kódolású  entitásokkal átadott bemeneti adat nincs megfelelően dekódolva az SVG elemeken belüli megjelenítés előtt. Ez kihasználható tetszőleges HTML és script kód futtatására a felhasználó böngésző munkamenetében egy érintett oldallal kapcsolatosan.

A sérülékenységek az összes 4.x verziót érintik

Megoldás

Frissítsen a legújabb verzióra

Legfrissebb sérülékenységek
CVE-2023-41974 – Apple iOS and iPadOS Use-After-Free sérülékenység
CVE-2021-30952 – Apple Multiple Products Integer Overflow or Wraparound sérülékenység
CVE-2023-43000 – Apple Multiple products Use-After-Free sérülékenység
CVE-2021-22681 – Rockwell Multiple Products Insufficient Protected Credentials sérülékenység
CVE-2017-7921 – Hikvision Multiple Products Improper Authentication sérülékenység
CVE-2026-27636 – FreeScout sérülékenysége
CVE-2026-28289 – FreeScout sérülékenysége
CVE-2026-21385 – Qualcomm integer overflow sérülékenysége
CVE-2026-26935 – Kibana sérülékenység
CVE-2026-20127 – Cisco Catalyst SD-WAN Controller and Manager Authentication Bypass sérülékenység
Tovább a sérülékenységekhez »