Mozilla Firefox többszörös sérülékenység

CH azonosító

CH-2354

Felfedezés dátuma

2009.07.21.

Súlyosság

Magas

Érintett rendszerek

Firefox
Mozilla

Érintett verziók

Mozilla Firefox 3.0.x

Összefoglaló

A Mozilla Firefox néhány olyan sérülékenysége vált ismerté, amelyet kihasználva rosszindulatú támadók cross-site scripting (XSS) támadásokat hajthatnak végre, vagy feltörhetik a felhasználó rendszerét.

Leírás

A Mozilla Firefox néhány olyan sérülékenysége vált ismerté, amelyet kihasználva rosszindulatú támadók cross-site scripting (XSS) támadásokat hajthatnak végre, vagy feltörhetik a felhasználó rendszerét.

  1. A böngésző motor több hibáját kihasználva megváltoztatható a memória tartalma és tetszőleges kód futtatható.
  2. A base64 dekódoló egy egész típusú változó túlcsordulási hibáját kihasználva megváltoztatható a memória tartalma és tetszőleges kód futtatható.
  3. Egy XUL elemben több RDF fájl kezelésekor fellépő hibát kihasználva megváltoztatható a memória tartalma és tetszőleges kód futtatható.
  4. Egy hiba a dokumentumok felépítése közben bizonyos elemek duplázódását eredményezheti a dokumentumon belül.
  5. Egy hibát kihasználva a keretek kezelésében megváltoztatható a memória tartalma és tetszőleges kód futtatható.
  6. Több hibát kihasználva a Javascript motorban megváltoztatható a memória tartalma és tetszőleges kód futtatható.
  7. Egy hiba a Flash objektumok kezelésében más oldalra történő lépéskor kihasználható objektumok törlésére, vagy tetszőleges kód futtatására.
  8. Több sérülékenység a különböző font szimbólumokat megjelenítő könyvtárakban kihasználható a felhasználó rendszerének feltörésére.
  9. Egy hiba, azon SVG elemek kezelésekor, amelyekben a figyelés funkció és a __defineSetter__ funkció be van állítva egy bizonyos értékre, kihasználható a memória tartalmának megváltoztatására és tetszőleges kód futtatására.
  10. Egy hiba, amikor a setTimeout() parancsot bizonyos objektum paraméterrel hívják meg, az objektum burkolójának (wrapper) elvesztését okozhatja. Ez kihasználható tetszőleges Javascript kód végrehajtására chrome jogosultságokkal.
  11. Különböző hibák az objektumok burkolóinak kezelésekor kihasználhatóak olyan objektumok tulajdonságaihoz való hozzáféréshez, amelyeket egy másik oldal állít be, így pl. XSS támadások hajthatók végre.

Megoldás

Frissítsen a legújabb verzióra

Hivatkozások

Gyártói referencia: www.mozilla.org
Gyártói referencia: www.mozilla.org
Gyártói referencia: www.mozilla.org
Gyártói referencia: www.mozilla.org
Gyártói referencia: www.mozilla.org
Gyártói referencia: www.mozilla.org
SECUNIA 35914


Legfrissebb sérülékenységek
CVE-2026-20127 – Cisco Catalyst SD-WAN Controller and Manager Authentication Bypass sérülékenység
CVE-2022-20775 – Cisco SD-WAN Path Traversal sérülékenység
CVE-2026-21241 – Windows Ancillary Function Driver for WinSock Elevation of Privilege sérülékenység
CVE-2025-40540 – SolarWinds Serv-U Type Confusion Remote Code Execution sérülékenység
CVE-2025-40539 – SolarWinds Serv-U Type Confusion Remote Code Execution sérülékenysége
CVE-2025-40538 – SolarWinds Serv-U Broken Access Control Remote Code Execution sérülékenysége
CVE-2026-25108 – Soliton Systems K.K FileZen OS Command Injection sérülékenység
CVE-2025-68461 – RoundCube Webmail Cross-site Scripting sérülékenység
CVE-2026-22769 – Dell RecoverPoint for Virtual Machines (RP4VMs) Use of Hard-coded Credentials sérülékenység
CVE-2021-22175 – GitLab Server-Side Request Forgery (SSRF) sérülékenység
Tovább a sérülékenységekhez »