PDA

Просмотр полной версии : Множественные уязвимости в Mozilla Firfox



Shu_b
02.06.2006, 15:08
Множественные уязвимости в Mozilla Firfox
Firefox Multiple Vulnerabilities
http://www.securitylab.ru/vulnerability/268326.php
Программа: Mozilla Firfox 1.5.0.3 и более ранние версии.
Опасность: Критическая
Наличие эксплоита: Нет

Описание:
Обнаруженные уязвимости позволяют удаленному пользователю повысить свои привилегии, произвести XSS нападение и скомпрометировать уязвимую систему.

1. Уязвимость существует в функции valueOf(). Удаленный пользователь может выйти за пределы песочницы и выполнить произвольный JavaScript код внутри EvalInSandbox с повышенными привилегиями.

2. Несколько ошибок обнаружено в браузере, которые позволяют злоумышленнику вызвать повреждение памяти и выполнить произвольный код на целевой системе.

3. Уязвимость существует из-за ошибки при обработке HTTP ответов. Удаленный пользователь может произвести атаку HTTP Response Splitting.

4. Две ошибки обнаружены в механизмах "View Image" и "Show only this frame". Удаленный пользователь может выполнить произвольный код сценария в браузере жертвы в контексте безопасности произвольного сайта.

5. Уязвимость существует при обработке XUL атрибутов. Удаленный пользователь может выполнить произвольный JavaScript код с повышенными привилегиями.

6. Уязвимость завышения на двойку существует в функции "crypto.signText()". Удаленный пользователь может с помощью специально сформированного сертификата вызвать переполнение буфера.

7. Уязвимость существует при конвертации символов в Unicode. Удаленный пользователь может с помощью кодировки UTF-8 выполнить произвольный код сценария в браузере жертвы.

8. Уязвимость существует из-за ошибки в addSelectionListener при обработке некоторых уведомлений. Удаленный пользователь может выполнить произвольный JacaScript код с повышенными привилегиями.

URL производителя: www.mozilla.com

Решение: Установите последнюю версию (1.5.0.4) с сайта производителя.

Dark_Blaze
02.06.2006, 21:43
Ацтой за ацтоем....целый дождь из дыр=((
P.S.
Ток что обновилась,думаю все эти дыры уже не актуальны.

WaterFish
02.06.2006, 22:43
Ацтой за ацтоем....целый дождь из дыр=((
P.S.
Ток что обновилась,думаю все эти дыры уже не актуальны.
Они были актуальны до обновления:)

SDA
04.06.2006, 18:29
Лису можно повесить, ее перезапустишь и дальше работаешь.
А через осла можно установить трояна и грохнуть всю систему.