|
|
SECURinfos.INFO - Bulletins de sécurité informatique, Alertes et Protection
Mozilla Firefox : Vulnérabilités Diverses
15/09/2006 11H10
Référence Secunia : SA21906
Risque : Critique. Niveau 4 sur 5. 
Impact : Contournement de la Sécurité, Cross Site Scripting, Spoofing, DoS, Accès au système
Lieu : A distance
Solutions : Correctif de l'éditeur
Produit :
Mozilla Firefox 0.x
Mozilla Firefox 1.x
Référence CVE :
CVE-2006-4253
CVE-2006-4339
CVE-2006-4340
CVE-2006-4565
CVE-2006-4566
CVE-2006-4567
CVE-2006-4568
CVE-2006-4571
Description :
Quelques vulnérabilités ont été identifiées dans Mozilla Firefox, qui pourraient être exploitées par des personnes malintentionnées pour conduire man-in-the-middle, spoofing, et des attaques cross-site scripting, et potentiellement compromettre le système d'un utilisateur.
1) Une erreur dans l'interprétation de JavaScript des expressions régulières contenant un quantifieur minimal pourrait être exploitée pour causer un "heap overflow".
L'exploitation de ce problème pourrait être exploitée par un attaquant distant afin de compromettre une machine vulnérable.
2) Le mécanisme de mise à jour automatique utilise SSL to communicate de manière sécurisée. Le problème est que les utilisateurs devraient avoir accepté un certificat auto-signé invérifiable en visitant un site web, ce qui va permettre à un attaquant de rediriger la vérification de mise à jour vers un site web malicieux dans une attaque man-in-the-middle.
3) Quelques erreurs dépendantes de l'horaire pendant l'affichage de texte pourraient être exploitées pour corrompre memory.
L'exploitation de ce problème pourrait être exploitée par un attaquant distant afin de compromettre une machine vulnérable.
4) Une erreur existe dans la vérification de certaines signatures dans la librairie Network Security Services (NSS) intégrée.
Solutions :
Mettre à jour en version 1.5.0.7.
http://www.mozilla.com/firefox/
Vulnérabilité découverte par :
1) Priit Laes, CanadianGuy, Girts Folkmanis, et Catalin Patulea
2) Jon Oberheide
3) Jonathan Watt et Michal Zalewski
4) Philip Mackenzie et Marius Schilder, Google
5-6) shutdown
7) Bernd Mielke, Georgi Guninski, Igor Bukanov, Jesse Ruderman, Martijn Wargers, Mats Palmgren, Olli Pettay, shutdown, et Weston Carloss
Référence :
http://www.mozilla.org/security/announce/2006/mfsa2006-57.html
http://www.mozilla.org/security/announce/2006/mfsa2006-58.html
http://www.mozilla.org/security/announce/2006/mfsa2006-59.html
http://www.mozilla.org/security/announce/2006/mfsa2006-60.html
http://www.mozilla.org/security/announce/2006/mfsa2006-61.html
http://www.mozilla.org/security/announce/2006/mfsa2006-62.html
http://www.mozilla.org/security/announce/2006/mfsa2006-64.html
Autres références :
SA21513:
http://secunia.com/advisories/21513/
SA21903:
http://secunia.com/advisories/21903/
Veuillez noter : L'information sur laquelle est basé ce bulletin Secunia provient d'un tiers sans mention du contraire.
Les noms, marques et enseignes cités sur ce site sont la propriété de leurs déposants respectifs.
Derniers bulletins de sécurité informatique
Bulletins de sécurité informatiques relatifs
|
|
|