SECURINFOS.INFO - Bulletins de sécurité informatique, Alertes et Protection
Mozilla Firefox jar: Protocol Handling Cross-Site Scripting : Faille de Sécurité
09/11/2007 14H18 Référence Secunia : SA27605 Date de publication : 2007-11-09
Risque : Non Critique. Niveau 2 sur 5. Impact : Cross Site Scripting Lieu : A distance
Solutions :
Non corrigée
Produit :
Mozilla Firefox 2.0.x
Description :
Une faille de sécurité a été rapportée dans Mozilla Firefox, qui pourrait être exploitée par des personnes malintentionnées pour conduire des attaques cross-site scripting.
Le problème est que le "jar:" protocol handler ne valide pas the MIME type du contenu de an archive, qui sont ensuite exécuté dans le contexte du site hosting the archive. Cela pourrait être exploité pour conduire des attaques cross-site scripting on sites qui permet à un utilisateur à uploader certains fichiers (par ex. .zip, .png, .doc, .odt, .txt).
Solutions :
Ne pas follow untrusted "jar:" liens ou browse des sites web non-fiables.
Vulnérabilité découverte par :
Rapporté par Jesse Ruderman dans a Bugzilla entry.
Veuillez noter : L'information sur laquelle ce bulletin Secunia est basé provient d'un tiers sans mention du contraire. Secunia collecte, valide, et vérifie tout les rapports de vulnérabilité issus de la recherche en sécurité de groupes, distributeurs ou autres.
Les noms, marques et enseignes cités sur ce site sont la propriété de leurs déposants respectifs.