Security Lab

Множественные уязвимости в Mozilla Firefox

Дата публикации:26.02.2007
Дата изменения:08.04.2009
Всего просмотров:3458
Опасность:
Высокая
Наличие исправления: Да
Количество уязвимостей:1
CVE ID: CVE-2007-0775
CVE-2007-0776
CVE-2007-0777
CVE-2007-0778
CVE-2007-0779
CVE-2007-0780
CVE-2007-0800
CVE-2007-0995
CVE-2007-1095
Вектор эксплуатации: Удаленная
Воздействие: Межсайтовый скриптинг
Раскрытие важных данных
Обход ограничений безопасности
Спуфинг атака
Компрометация системы
CWE ID: Нет данных
Наличие эксплоита: Нет данных
Уязвимые продукты: Mozilla Firefox 1.x
Mozilla Firefox 2.0.x
Уязвимые версии:
Mozilla Firefox версии до 1.5.0.10
Mozilla Firefox версии до 2.0.0.2

Описание:
Обнаруженные уязвимости позволяют удаленному пользователю выполнить произвольный код на целевой системе.

1. Уязвимость существует из-за ошибки при обработке DOM свойства "locations.hostname". Подробное описание уязвимости:
Обход ограничений безопасности в Mozilla Firefox

2. Целочисленное переполнение буфера обнаружено в коде Network Security Services (NSS) при обработке SSLv2 сообщений сервера. Подробное описание уязвимости:
Переполнение буфера в Mozilla Firefox

3. Злоумышленник может произвести XSS атаку против сайта, содержащего frame с "data:" URI в качестве источника. Для успешной эксплуатации уязвимости пользователь должен открыть заблокированное попап окно.

4. Удаленный пользователь может с помощью специально сформированной страницы получить доступ к важным данным на системе. Более подробное описание уязвимости:
Обход ограничений безопасности в Mozilla Firefox

5. Уязвимость позволяет злоумышленнику с помощью специально сформированного курсора изменить UI элементы браузера, такие как имя хоста и индикаторы безопасности, и управлять свойством CSS3.

6. Уязвимость позволяет злоумышленнику получить доступ к важным данным на системе из-за ошибки, возникающей при конфликте двух страниц в кеше.

7. Уязвимость существует из-за ошибок при обработке некоторых символов в именах атрибутов HTML тегов и при обработке UTF-7 содержимого. Злоумышленник может произвести XSS нападение.

8. Множественные повреждения памяти обнаружены в механизме раскладки, в JavaScript и в SVG. Удаленный пользователь может выполнить произвольный код на целевой систме.

URL производителя: www.mozilla.org/products/firefox/

Решение: Установите последнюю версию с сайта производителя.

Ссылки: Mozilla Foundation Security Advisory 2007-01
Mozilla Foundation Security Advisory 2007-02
Mozilla Foundation Security Advisory 2007-03
Mozilla Foundation Security Advisory 2007-04
Mozilla Foundation Security Advisory 2007-05
Mozilla Foundation Security Advisory 2007-07