Mozilla Firefox többszörös sérülékenység

CH azonosító

CH-2354

Felfedezés dátuma

2009.07.21.

Súlyosság

Magas

Érintett rendszerek

Firefox
Mozilla

Érintett verziók

Mozilla Firefox 3.0.x

Összefoglaló

A Mozilla Firefox néhány olyan sérülékenysége vált ismerté, amelyet kihasználva rosszindulatú támadók cross-site scripting (XSS) támadásokat hajthatnak végre, vagy feltörhetik a felhasználó rendszerét.

Leírás

A Mozilla Firefox néhány olyan sérülékenysége vált ismerté, amelyet kihasználva rosszindulatú támadók cross-site scripting (XSS) támadásokat hajthatnak végre, vagy feltörhetik a felhasználó rendszerét.

  1. A böngésző motor több hibáját kihasználva megváltoztatható a memória tartalma és tetszőleges kód futtatható.
  2. A base64 dekódoló egy egész típusú változó túlcsordulási hibáját kihasználva megváltoztatható a memória tartalma és tetszőleges kód futtatható.
  3. Egy XUL elemben több RDF fájl kezelésekor fellépő hibát kihasználva megváltoztatható a memória tartalma és tetszőleges kód futtatható.
  4. Egy hiba a dokumentumok felépítése közben bizonyos elemek duplázódását eredményezheti a dokumentumon belül.
  5. Egy hibát kihasználva a keretek kezelésében megváltoztatható a memória tartalma és tetszőleges kód futtatható.
  6. Több hibát kihasználva a Javascript motorban megváltoztatható a memória tartalma és tetszőleges kód futtatható.
  7. Egy hiba a Flash objektumok kezelésében más oldalra történő lépéskor kihasználható objektumok törlésére, vagy tetszőleges kód futtatására.
  8. Több sérülékenység a különböző font szimbólumokat megjelenítő könyvtárakban kihasználható a felhasználó rendszerének feltörésére.
  9. Egy hiba, azon SVG elemek kezelésekor, amelyekben a figyelés funkció és a __defineSetter__ funkció be van állítva egy bizonyos értékre, kihasználható a memória tartalmának megváltoztatására és tetszőleges kód futtatására.
  10. Egy hiba, amikor a setTimeout() parancsot bizonyos objektum paraméterrel hívják meg, az objektum burkolójának (wrapper) elvesztését okozhatja. Ez kihasználható tetszőleges Javascript kód végrehajtására chrome jogosultságokkal.
  11. Különböző hibák az objektumok burkolóinak kezelésekor kihasználhatóak olyan objektumok tulajdonságaihoz való hozzáféréshez, amelyeket egy másik oldal állít be, így pl. XSS támadások hajthatók végre.

Megoldás

Frissítsen a legújabb verzióra

Hivatkozások

Gyártói referencia: www.mozilla.org
Gyártói referencia: www.mozilla.org
Gyártói referencia: www.mozilla.org
Gyártói referencia: www.mozilla.org
Gyártói referencia: www.mozilla.org
Gyártói referencia: www.mozilla.org
SECUNIA 35914


Legfrissebb sérülékenységek
CVE-2024-53104 – Linux Kernel sérülékenysége
CVE-2024-12912 – ASUS Router AiCloud sérülékenysége
CVE-2025-58034 – Fortinet FortiWeb OS Command Injection sérülékenysége
CVE-2025-13224 – Google Chrome sérülékenysége
CVE-2025-13223 – Google Chromium V8 Type Confusion sérülékenysége
CVE-2025-24893 – XWiki Platform Eval Injection sérülékenysége
CVE-2025-25256 – Fortinet FortiSIEM sebezhetősége
CVE-2022-40684 – Fortinet Multiple Products Authentication Bypass sebezhetősége
CVE-2025-59367 – ASUS DSL Router sérülékenysége
CVE-2025-64446 – Fortinet FortiWeb Path Traversal sérülékenysége
Tovább a sérülékenységekhez »