Mozilla termékek sérülékenységei

CH azonosító

CH-5645

Angol cím

Mozilla Firefox/SeaMonkey Multiple Vulnerabilities

Felfedezés dátuma

2011.09.27.

Súlyosság

Magas

Érintett rendszerek

Firefox
Mozilla
SeaMonkey

Érintett verziók

Mozilla Firefox 6.x
Mozilla SeaMonkey 2.x

Összefoglaló

A Mozilla Firefox és SeaMonkey olyan sérülékenységei váltak ismertté, amelyeket a támadók kihasználhatnak bizonyos biztonsági korlátozások megkerülésére és a felhasználó rendszerének a feltörésére.

Leírás

  1. Néhány nem részletezett hiba kihasználható memória kezelési hiba okozására. Jelenleg nem áll rendelkezésre több információ.
  2. A “window.location” JavaScript objektum implementáció elnevezett keretek (named frames) létrehozásakor jelentkező hibája kihasználható az azonos eredetet ellenőrző vizsgálat (same-origin policy) megkerülésére és cross-site scripting (XSS) támadások kezdeményezésére.
  3. Egy rosszindulatú alkalmazás vagy bővítmény kerülhet letöltésre és futtatásra, amennyiben a felhasználó lenyomva tartja az Enter gombot (pl. egy rosszindulatú játék esetén).
  4. A WebGL’s ANGLE könyvtár nem ellenőrzi megfelelően a “GrowAtomTable()” függvény visszatérési értékeinek helyességét, ami egy sor kérés küldésével kihasználható puffer túlcsordulás okozására.
  5.  A WebGL-ben található nem részletezett hiba kihasználható memória kezelési hiba okozására.
  6. A YARR reguláris kifejezés könyvtárban található nem részletezett hiba kihasználható memória kezelési hiba okozására.
  7. A SSubScriptLoader bizonyos esetben kicsomagolja az XPCNativeWrappers burkolókat. Ez kihasználható tetszőleges kód futtatására, amennyiben a felhasználó telepít egy rosszindulatú bővítményt.
  8. Egy felszabadítás utáni használat miatti hiba jelentkezik az OGG fejlécek feldolgozásakor.
  9. Egy több fül kezelésekor jelentkező hiba kihasználható másik fülnek küldött billentyű leütések felismerésére.
  10. Egy “Location” fejléc kezelésekor jelentkező hiba kihasználható response splitting támadások kezdeményezésére egy sérülékeny szerver meglátogatása esetén.

Megoldás

Frissítsen a legújabb verzióra

Legfrissebb sérülékenységek
CVE-2024-53104 – Linux Kernel sérülékenysége
CVE-2024-20439 – Cisco Smart Licensing Utility Static Credential sebezhetősége
CVE-2025-22228 – Spring Security BCryptPasswordEncoder sebezhetősége
CVE-2025-26630 – Microsoft Access RCE sebezhetősége
CVE-2025-30154 – reviewdog/action-setup GitHub Action Embedded Malicious Code sebezhetősége
CVE-2025-30066 – tj-actions/changed-files GitHub Action Embedded Malicious Code sebezhetősége
CVE-2025-24472 – Fortinet FortiOS and FortiProxy Authentication Bypass sebezhetősége
CVE-2017-12637 – SAP NetWeaver Directory Traversal sebezhetősége
CVE-2024-48248 – NAKIVO Backup and Replication Absolute Path Traversal sebezhetősége
CVE-2025-1316 – Edimax IC-7100 IP Camera OS Command Injection sebezhetősége
Tovább a sérülékenységekhez »