Összefoglaló
Több sérülékenységet találtak a Mozilla Firefoxban, amiket kihasználva, rosszindulatú támadók hamisításos támadásokat hajthatnak végre, megkerülhetik a biztonsági korlátozásokat, manipulálhatnak bizonyos adatokat, bizalmas információkat szerezhetnek, vagy feltörhetik a sérülékeny rendszert.
Leírás
Több sérülékenységet találtak a Mozilla Firefoxban, amiket kihasználva, rosszindulatú támadók hamisításos támadásokat hajthatnak végre, megkerülhetik a biztonsági korlátozásokat, manipulálhatnak bizonyos adatokat, bizalmas információkat szerezhetnek, vagy feltörhetik a sérülékeny rendszert.
- A böngésző motor különböző hibáit kihasználva, memória hivatkozási hibát lehet előidézni.
- A JavaScript motor különböző hibáit kihasználva, memória hivatkozási hibát lehet előidézni.
- A liboggplay könyvtár különböző hibáit kihasználva, memória hivatkozási hibát lehet előidézni.
- A Theora könyvtár egész szám túlcsordulási hibáját kihasználva, halom alapú túlcsordulást lehet előidézni egy speciálisan elkészített videó file segítségével.
- Az NTLM autentikációs protokoll hibás megvalósítását kihasználva, a felhasználó hiteles NTLM kéréseit tetszőleges alkalmazáshoz lehet irányítani.
- Egy sérülékenységet kihasználva a “https://” URL-re való HTTP átirányítás kezelésében, megbízhatónak lehet feltüntetni egy nem biztonságos oldalt.
- Az érvénytelen URL-ek kezelésében lévő hibát kihasználva, tetszőleges és valódinak tűnő URL-t lehet beszúrni a címmezőbe.
-
Egy chrome ablakból történő content ablak megnyitásakor fellépő hibát kihasználva, tetszőleges JavaScript kódot lehet lefuttatni chrome privilégiumokkal, a “window.opener” tulajdonságon keresztül.
Megjegyzés: ez a sérülékenység csak akkor használható ki, ha bizonyos kiegészítők így nyitnak meg egy megbízhatatlan weboldalt. - A “GeckoActiveXObject()” hibaüzenet generálás közben fellépő hibáját kihasználva, meg lehet határozni a meglévő COM objektumokat, így lehetséges a felhasználó tevékenységének nyomon követése.
Megoldás
Frissítsen a legújabb verzióraTámadás típusa
Hijacking (Visszaélés)Input manipulation (Bemenet módosítás)
Other (Egyéb)
Hatás
Loss of availability (Elérhetőség elvesztése)Loss of confidentiality (Bizalmasság elvesztése)
Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
CVE-2009-3981 - NVD CVE-2009-3981
CVE-2009-3979 - NVD CVE-2009-3979
CVE-2009-3980 - NVD CVE-2009-3980
CVE-2009-3388 - NVD CVE-2009-3388
CVE-2009-3389 - NVD CVE-2009-3389
Gyártói referencia: www.mozilla.org
Gyártói referencia: www.mozilla.org
Gyártói referencia: www.mozilla.org
Gyártói referencia: www.mozilla.org
Gyártói referencia: www.mozilla.org
Gyártói referencia: www.mozilla.org
Gyártói referencia: www.mozilla.org
CVE-2009-3982 - NVD CVE-2009-3982
CVE-2009-3983 - NVD CVE-2009-3983
CVE-2009-3984 - NVD CVE-2009-3984
CVE-2009-3985 - NVD CVE-2009-3985
CVE-2009-3986 - NVD CVE-2009-3986
SECUNIA 37699