Security Lab

Множественные уязвимости в Mozilla SeaMonkey

Дата публикации:14.06.2009
Дата изменения:29.06.2009
Всего просмотров:1438
Опасность:
Высокая
Наличие исправления: Нет
Количество уязвимостей:1
CVE ID: CVE-2009-1392
CVE-2009-1832
CVE-2009-1833
CVE-2009-1834
CVE-2009-1835
CVE-2009-1836
CVE-2009-1838
CVE-2009-1840
CVE-2009-1841
Вектор эксплуатации: Удаленная
Воздействие: Отказ в обслуживании
Обход ограничений безопасности
Спуфинг атака
Компрометация системы
CWE ID: Нет данных
Наличие эксплоита: Нет данных
Уязвимые продукты: Mozilla SeaMonkey 1.1.x
Уязвимые версии: Mozilla SeaMonkey 1.1.x

Описание:
Обнаруженные уязвимости позволяют удаленному пользователю обойти некоторые ограничения безопасности, произвести спуфинг атаку, вызвать отказ в обслуживании и скомпрометировать целевую систему.

1. Множественные уязвимости обнаружены в Mozilla SeaMonkey. Подробное описание уязвимостей:
www.securitylab.ru/vulnerability/381348.php

2. Уязвимость существует из-за ошибки при обработке почтовых "multipart/alternative" сообщений, содержащих "text/enhanced" часть. Удаленный пользователь может с помощью специально сформированного email сообщения произвести некоторые действия над объектом, содержащим некорректный тип, и потенциально выполнить произвольный код на целевой системе.

URL производителя: www.mozilla.com/en-US/thunderbird/

Решение: Установите последнюю версию 1.1.17 с сайта производителя, которая устраняет некоторые уязвимости.

Журнал изменений:

29.06.2009
Добавлена уязвимость #2, изменена секция «Решение».

Ссылки: MFSA 2009-24: Crashes with evidence of memory corruption (rv:1.9.0.11)
MFSA 2009-25: URL spoofing with invalid unicode characters
MFSA 2009-26: Arbitrary domain cookie access by local file: resources
MFSA 2009-27: SSL tampering via non-200 responses to proxy CONNECT requests
MFSA 2009-29: Arbitrary code execution using event listeners attached to an element whose owner document is null
MFSA 2009-31: XUL scripts bypass content-policy checks
MFSA 2009-32: JavaScript chrome privilege escalation
MFSA 2009-33: Crash viewing multipart/alternative message with text/enhanced part