Mozilla Firefox többszörös sebezhetőség

CH azonosító

CH-982

Felfedezés dátuma

2008.02.07.

Súlyosság

Magas

Érintett rendszerek

Firefox
Mozilla

Érintett verziók

Mozilla Firefox 2.x

Összefoglaló

Néhány sérülékenységet és gyengeséget találtak a Mozilla Firefox böngészőben, melyet rosszindulatú támadók érzékeny információk megszerzésére, biztonsági eljárások megkerülésére, hamisításos támadásra, illetve a sérülékeny rendszer feltörésére használhatnak.

Leírás

Néhány sérülékenységet és gyengeséget találtak a Mozilla Firefox böngészőben, melyet rosszindulatú támadók érzékeny információk megszerzésére, biztonsági eljárások megkerülésére, hamisításos támadásra, illetve a sérülékeny rendszer feltörésére használhatnak.

  1. Különböző hibák vannak a böngésző motorban, melyek kihasználásával memória hivatkozási hibát okozhatnak.
  2. Különböző hibák vannak a Javascript motorban, melyek kihasználásával memória hivatkozási hibát okozhatnak.
  3. A hibák sikeres kihasználása lehetővé teszi tetszőleges kód futtatását.

  4. Egy tervezési hiba van a fókusz kezelésen belül, amit ki lehet használni arra, hogy a felhasználó tetszőleges file-okat töltsön fel.
  5. Egy hiba van a Javascript motorban, melyet kihasználva Javascript kódot lehet futtatni “chrome” jogosultsággal.
  6. Egy hiba van a Javascript motorban, melyet kihasználva meg lehet kerülni az azonos eredet (same-origin) irányelvet az “XMLDocument.load()” függvényen keresztül.
  7. Egy hiba van a képek kezelésében, mikor a felhasználó elhagy egy oldalt, amely “desingMode” keretet használ. A hibát kihasználva információt lehet szerezni a felhasználó böngészőjének előzményeiről, illetve akár memória hivatkozási hibát is lehet okozni vele.
  8. A hibák sikeres kihasználása lehetővé teszi tetszőleges kód futtatását.

  9. Egy tervezési hiba az időzítést használó párbeszédablakoknál lehetőséget ad arra, hogy a felhasználót becsapva, véletlenszerűen elfogadjon egy biztonsági figyelmeztetést.
  10. Egy sebezhetőséget az okoz, hogy a böngésző, miután követ egy 302-es hiba miatti átirányítást, frissíti a stíluslap “element.sheet.href” tulajdonságát. Ez kihasználható érzékeny URL paraméterek megszerzéséhez.
  11. Egy hibát kihasználva a bittérképes képek színpalettájának feldolgozásában, felfedhető a memória tartalma.
  12. Több hibát kihasználva a speciális HTML karakterek feldolgozásában, könnyebben megkerülhetők a cross-site scripting szűrők.

A hibák a 2.0.0.12 előtti verziókat érintik.

Megoldás

Frissítsen a legújabb verzióra

Hivatkozások

Gyártói referencia: www.mozilla.org
Gyártói referencia: www.mozilla.org
Gyártói referencia: www.mozilla.org
Gyártói referencia: www.mozilla.org
Gyártói referencia: www.mozilla.org
Gyártói referencia: www.mozilla.org
Gyártói referencia: www.mozilla.org
SECUNIA 28758


Legfrissebb sérülékenységek
CVE-2026-21241 – Windows Ancillary Function Driver for WinSock Elevation of Privilege sérülékenység
CVE-2025-40540 – SolarWinds Serv-U Type Confusion Remote Code Execution sérülékenység
CVE-2025-40539 – SolarWinds Serv-U Type Confusion Remote Code Execution sérülékenysége
CVE-2025-40538 – SolarWinds Serv-U Broken Access Control Remote Code Execution sérülékenysége
CVE-2026-25108 – Soliton Systems K.K FileZen OS Command Injection sérülékenység
CVE-2025-68461 – RoundCube Webmail Cross-site Scripting sérülékenység
CVE-2026-22769 – Dell RecoverPoint for Virtual Machines (RP4VMs) Use of Hard-coded Credentials sérülékenység
CVE-2021-22175 – GitLab Server-Side Request Forgery (SSRF) sérülékenység
CVE-2008-0015 – Microsoft Windows Video ActiveX Control Remote Code Execution sérülékenység
CVE-2024-7694 – TeamT5 ThreatSonar Anti-Ransomware Unrestricted Upload of File with Dangerous Type sérülékenység
Tovább a sérülékenységekhez »