|
 |
|
Mozilla Firefox flere sårbarheder
|
|
|
|
|
Secunia Advisory:
|
SA23282
|
|
|
Udsendt:
|
2006-12-19
|
|
Sidste Opdt.:
|
2007-01-19
|
|
|
Kritisk:
|

Meget kritisk
|
|
Betydning:
|
Cross Site Scripting Afsløring af følsomme oplysninger DoS Systemadgang
|
|
Hvor:
|
Fra Internet
|
|
Løsning Status:
|
Producent Patch
|
|
| Software: | Mozilla Firefox 1.x Mozilla Firefox 2.0.x
|
| | CVE reference: | CVE-2006-6497 (Secunia mirror) CVE-2006-6498 (Secunia mirror) CVE-2006-6499 (Secunia mirror) CVE-2006-6500 (Secunia mirror) CVE-2006-6501 (Secunia mirror) CVE-2006-6502 (Secunia mirror) CVE-2006-6503 (Secunia mirror) CVE-2006-6504 (Secunia mirror) CVE-2006-6506 (Secunia mirror) CVE-2006-6507 (Secunia mirror)
|
|
|
Want to know the next time vulnerabilities are fixed in this product? - Companies can be alerted via email and SMS! |
|
|
Beskrivelse: Der er rapporteret flere sårbarheder i Mozilla Firefox, som kan udnyttes af ondsindede personer til at få kendskab til bestemt information, udføre cross-site scriptingangreb og potentielt kompromittere en brugers system.
1)Diverse fejl i layout-enginen og JavaScript-enginen kan udnyttes til at korrumpere hukommelsen og nogle kan potentielt muliggøre eksekvering af vilkårlig kode.
2) En fejl ved reducering af CPU'ens floating point precision, hvilket kan ske på Windows, når et loadet plugin opretter et Direct3D-device, får "js_dtoa()" funktionen til at korrumpere hukommelsen.
3) En ikke-kontrolleret buffer ved sættelse af cursoren til et Windows bitmap med CSS cursor-egenskaben kan udnyttes til at forårsage et heap-baseret buffer overflow.
4) En uspecificeret fejl i "watch()" JavaScript-funktionen kan udnyttes til at eksekvere vilkårlig kode.
5) En fejl i LiveConnect bevirker, at et allerede frigjort objekt benyttes, hvilket potentielt kan muliggøre eksekvering af vilkårlig kode.
6) En fejl under håndteringen af IMG-elementers "src" attribut, når de loades i en ramme, kan udnyttes til at ændre attributten til en "javascript:" URI. Dette muliggør eksekvering af vilkårlig HTML og scriptkode i en brugers browser-session.
7) En fejl under SVG-håndteringen kan korrumpere hukommelsen og muliggøre eksekvering af vilkårlig kode ved at tilføje en SVG-kommentar DOM-node fra et dokument til et dokument af en anden type (f.eks. HTML).
8) Featuren "Feed Preview" i Firefox 2.0 kan lække feed-browsing information til websites, når ikoner til installerede web-baserede feed viewers hentes.
9) En Function prototype regression i Firefox 2.0 kan udnyttes til at eksekvere vilkårlig HTML og scriptkode i en brugers browser-session.
Do you have this product installed on your home computer? Scan using the free Personal Software Inspector. Check if a vulnerable version is installed on computers in your corporate network, using the Network Software Inspector.
Løsning: Opdater til version 1.5.0.9 eller 2.0.0.1.
Rapporteret af / Kredit: Producenten krediterer følgende:
1) Andrew Miller, David Baron, moz_bug_r_a4, Georgi Guninski, Jesse Ruderman, Olli Pettay, Igor Bukanov og Vladimir Vukicevic.
2) Keith Victor
3) Frederik Reiss
4) Shutdown
5) Steven Michaud
6) moz_bug_r_a4
7) En anonym person via ZDI.
8) Jared Breland
9) moz_bug_r_a4
Forløb: 20-12-2006: Tilføjede information fra ZDI.
21-12-2006: Tilføjede links til US-CERT.
19-01-2007: Tilføjede links til US-CERT.
Original Advisory: Mozilla:
http://www.mozilla.org/security/announce/2006/mfsa2006-68.html
http://www.mozilla.org/security/announce/2006/mfsa2006-69.html
http://www.mozilla.org/security/announce/2006/mfsa2006-70.html
http://www.mozilla.org/security/announce/2006/mfsa2006-71.html
http://www.mozilla.org/security/announce/2006/mfsa2006-72.html
http://www.mozilla.org/security/announce/2006/mfsa2006-73.html
http://www.mozilla.org/security/announce/2006/mfsa2006-75.html
http://www.mozilla.org/security/announce/2006/mfsa2006-76.html
ZDI:
http://www.zerodayinitiative.com/advisories/ZDI-06-051.html
Andre Kilder: US-CERT VU#928956:
http://www.kb.cert.org/vuls/id/928956
US-CERT VU#427972:
http://www.kb.cert.org/vuls/id/427972
US-CERT VU#447772:
http://www.kb.cert.org/vuls/id/447772
US-CERT VU#263412:
http://www.kb.cert.org/vuls/id/263412
US-CERT VU#722244:
http://www.kb.cert.org/vuls/id/722244
US-CERT VU#405092:
http://www.kb.cert.org/vuls/id/405092
US-CERT VU#428500:
http://www.kb.cert.org/vuls/id/428500
|
|
|
|
|
Please note: The information that this Secunia Advisory is based on comes from a third party unless stated otherwise.
Secunia collects, validates, and verifies all vulnerability reports issued by security research groups, vendors, and others.
|
|
|
|
54 Relaterede Secunia Advisories, displaying 10
|
|
|
1. Mozilla Firefox "chrome:" katalogtraversering
|
|
2. Firefox tegnsæt-nedarvning cross-site scripting
|
|
3. Mozilla Firefox flere sårbarheder
|
|
4. Mozilla Firefox "jar:" cross-site scripting
|
|
5. Mozilla Firefox flere sårbarheder
|
|
6. Firefox "-chrome" parameter sikkerhedsproblem
|
|
7. Mozilla produkter addon chrome-loaded "about:blank" cross-context scripting
|
|
8. Mozilla Firefox flere sårbarheder
|
|
9. Firefox "wyciwyg://" URI-handler sårbarhed
|
|
10. Firefox "firefoxurl" URI-handler registrerings-sårbarhed
|
Vis alle relaterede advisories
|
|
|
Send Feedback to Secunia
|
|
Hvis du har ny information angående dette Secunia advisory eller et produkt i vores database, så send det venligst til os. Du kan sende det til os enten ved at bruge vores web formular eller ved at sende det til vuln@secunia.com.
Ideer, foreslag og andet feedback er også meget velkommen.
|
|
|
|

|
 |
Secunia PSI Scan | Patch | Track Free Download
|
|
|
Secunia Poll
|
|
|
|
|
 |
|
|
Most Popular Advisories
|
|
|
|
|
|