|
|
SECURINFOS.INFO - Bulletins de sécurité informatique, Alertes et Protection
Mozilla Firefox : Vulnérabilités Diverses
31/05/2007 11H43
Référence Secunia : SA25469
Date de publication : 2007-05-31
Risque : Elevé. Niveau 4 sur 5. 
Impact : Contournement de la Sécurité, Spoofing, Exposition de données sensibles, DoS, Accès au système
Lieu : A distance
Solutions :
Correctif de l'éditeur
Produit :
Mozilla Firefox 1.x
Mozilla Firefox 2.0.x
Référence CVE :
CVE-2007-2871
Description :
Quelques vulnérabilités ont été identifiées dans Mozilla Firefox, qui pourraient être exploitées par des personnes malintentionnées pour conduire des attaques de type spoofing, contourner certaines restrictions de sécurité, et potentiellement compromettre le système d'un utilisateur.
1) Des erreurs dans le moteur JavaScript pourrait être exploitée pour entrainer une corruption de la mémoire et potentiellement pour exécuter du code arbitraire.
2) Une erreur dans la méthode "addEventListener" pourrait être exploitée pour injecter script dans un autre site, circumventing le navigateur's same-origin policy. Cela pourrait être utilisée pour accéder ou modifier des informations sensibles depuis l'autre site.
3) Une erreur dans l'interprétation de XUL popups pourrait être exploitée pour falsifier des parties du navigateur comme l'emplacement bar.
Solutions :
Mettre à jour en version 2.0.0.4 ou 1.5.0.12.
Vulnérabilité découverte par :
L'éditeur crédite:
1) Boris Zbarsky, Eli Friedman, Georgi Guninski, Martijn Wargers, Olli Pettay, Brendan Eich, Igor Bukanov, Jesse Ruderman, moz_bug_r_a4, et Wladimir Palant
2) moz_bug_r_a4
3) Chris Thomas
Référence :
http://www.mozilla.org/security/announce/2007/mfsa2007-12.html
http://www.mozilla.org/security/announce/2007/mfsa2007-16.html
http://www.mozilla.org/security/announce/2007/mfsa2007-17.html
Veuillez noter : L'information sur laquelle ce bulletin Secunia est basé provient d'un tiers sans mention du contraire. Secunia collecte, valide, et vérifie tout les rapports de vulnérabilité issus de la recherche en sécurité de groupes, distributeurs ou autres.
Les noms, marques et enseignes cités sur ce site sont la propriété de leurs déposants respectifs.
Derniers bulletins de sécurité informatique
Bulletins de sécurité informatiques relatifs
|
|
|