Mozilla Firefox többszörös sérülékenység

CH azonosító

CH-2354

Felfedezés dátuma

2009.07.21.

Súlyosság

Magas

Érintett rendszerek

Firefox
Mozilla

Érintett verziók

Mozilla Firefox 3.0.x

Összefoglaló

A Mozilla Firefox néhány olyan sérülékenysége vált ismerté, amelyet kihasználva rosszindulatú támadók cross-site scripting (XSS) támadásokat hajthatnak végre, vagy feltörhetik a felhasználó rendszerét.

Leírás

A Mozilla Firefox néhány olyan sérülékenysége vált ismerté, amelyet kihasználva rosszindulatú támadók cross-site scripting (XSS) támadásokat hajthatnak végre, vagy feltörhetik a felhasználó rendszerét.

  1. A böngésző motor több hibáját kihasználva megváltoztatható a memória tartalma és tetszőleges kód futtatható.
  2. A base64 dekódoló egy egész típusú változó túlcsordulási hibáját kihasználva megváltoztatható a memória tartalma és tetszőleges kód futtatható.
  3. Egy XUL elemben több RDF fájl kezelésekor fellépő hibát kihasználva megváltoztatható a memória tartalma és tetszőleges kód futtatható.
  4. Egy hiba a dokumentumok felépítése közben bizonyos elemek duplázódását eredményezheti a dokumentumon belül.
  5. Egy hibát kihasználva a keretek kezelésében megváltoztatható a memória tartalma és tetszőleges kód futtatható.
  6. Több hibát kihasználva a Javascript motorban megváltoztatható a memória tartalma és tetszőleges kód futtatható.
  7. Egy hiba a Flash objektumok kezelésében más oldalra történő lépéskor kihasználható objektumok törlésére, vagy tetszőleges kód futtatására.
  8. Több sérülékenység a különböző font szimbólumokat megjelenítő könyvtárakban kihasználható a felhasználó rendszerének feltörésére.
  9. Egy hiba, azon SVG elemek kezelésekor, amelyekben a figyelés funkció és a __defineSetter__ funkció be van állítva egy bizonyos értékre, kihasználható a memória tartalmának megváltoztatására és tetszőleges kód futtatására.
  10. Egy hiba, amikor a setTimeout() parancsot bizonyos objektum paraméterrel hívják meg, az objektum burkolójának (wrapper) elvesztését okozhatja. Ez kihasználható tetszőleges Javascript kód végrehajtására chrome jogosultságokkal.
  11. Különböző hibák az objektumok burkolóinak kezelésekor kihasználhatóak olyan objektumok tulajdonságaihoz való hozzáféréshez, amelyeket egy másik oldal állít be, így pl. XSS támadások hajthatók végre.

Megoldás

Frissítsen a legújabb verzióra

Legfrissebb sérülékenységek
CVE-2024-53104 – Linux Kernel sérülékenysége
CVE-2010-3765 – Mozilla Multiple Products RCE sérülékenysége
CVE-2013-3918 – Microsoft Windows Out-of-Bounds Write sérülékenysége
CVE-2025-27915 – Synacor Zimbra Collaboration Suite (ZCS) Cross-site Scripting sérülékenysége
CVE-2010-3962 – Microsoft Internet Explorer Uninitialized Memory Corruption sérülékenysége
CVE-2021-22555 – Linux Kernel Heap Out-of-Bounds Write sérülékenysége
CVE-2025-4008 – Smartbedded Meteobridge Command Injection sérülékenysége
CVE-2015-7755 – Juniper ScreenOS Improper Authentication sérülékenysége
CVE-2017-1000353 – Jenkins RCE sérülékenysége
CVE-2014-6278 – GNU Bash OS Command Injection sérülékenysége
Tovább a sérülékenységekhez »