Mozilla 產品多個漏洞
風險: 中度風險
在 Mozilla Firefox、Thunderbird 及 SeaMonkey 發現多個漏洞,攻擊者可利用漏洞竄改或洩露某些數據、繞過保安限制或控制受影響的系統。
1. 由於處理異常數據時,瀏覽器引擎產生記憶體損毀錯誤,攻擊者可利用漏洞終止受影響的瀏覽器或執行任意程式碼。
2. 由於處理傳送到 "document.write()" 的過長數據時,產生緩衝區滿溢及記憶體損毀錯誤,遠端攻擊者可利用漏洞控制受影響的系統。
3. 當 "window" 物件關閉後,存取其 "locationbar" 特性時,"nsBarProp" 內產生記憶體釋放錯誤,遠端攻擊者可利用漏洞控制受影響的系統。
4. 由於調用 "window.__lookupGetter__" 時沒有傳入參數,"LookupGetterOrSetter" 內產生懸置指標,遠端攻擊者可利用漏洞控制受影響的系統。
5. 由於處理某些文字時,Gopher 編譯器內產生輸入驗證錯誤,攻擊者可利用漏洞進行跨網站指令碼攻擊。
6. 由於處理模態調用(modal call)時產生錯誤,攻擊者可利用漏洞繞過同源政策及進行跨域指令碼攻擊。
7. 由於處理 SSL 證書時產生錯誤,攻擊者可利用漏洞進行中間人偽冒攻擊。
8. 由於在視窗及 Linux 載入程式庫時產生錯誤,攻擊者或惡意使用者可利用漏洞載入惡意程式庫。
9. 由於 SSL 允許伺服器使用載入不安全鑰匙的 Diffie-Hellman Ephemeral 模式(DHE),攻擊者可利用漏洞推測鑰匙。
影響
- 遠端執行程式碼
- 繞過保安限制
- 資料洩露
受影響之系統或技術
- Mozilla Firefox 3.6.11 之前的版本
- Mozilla Firefox 3.5.14 之前的版本
- Mozilla Thunderbird 3.1.5 之前的版本
- Mozilla Thunderbird 3.0.9 之前的版本
- Mozilla SeaMonkey 2.0.9 之前的版本
解決方案
在安裝軟體之前,請先瀏覽軟體供應商之網站,以獲得更多詳細資料。
- 升級至 Mozilla Firefox 版本 3.6.11 或 3.5.14 :
- http://www.mozilla.com/firefox/ - 升級至 Mozilla Thunderbird 版本 3.1.5 或 3.0.9 :
- http://www.mozilla.com/thunderbird/ - 升級至 Mozilla SeaMonkey 版本 2.0.9 :
- http://www.mozilla.com/seamonkey/
漏洞識別碼
- CVE-2010-3170
- CVE-2010-3173
- CVE-2010-3174
- CVE-2010-3175
- CVE-2010-3176
- CVE-2010-3177
- CVE-2010-3178
- CVE-2010-3179
- CVE-2010-3180
- CVE-2010-3181
- CVE-2010-3182
- CVE-2010-3183
資料來源
相關連結
- http://www.vupen.com/english/advisories/2010/2726
- http://secunia.com/advisories/41890/
- http://secunia.com/advisories/41923/
- http://www.mozilla.org/security/announce/2010/mfsa2010-64.html
- http://www.mozilla.org/security/announce/2010/mfsa2010-65.html
- http://www.mozilla.org/security/announce/2010/mfsa2010-66.html
- http://www.mozilla.org/security/announce/2010/mfsa2010-67.html
- http://www.mozilla.org/security/announce/2010/mfsa2010-68.html
- http://www.mozilla.org/security/announce/2010/mfsa2010-69.html
- http://www.mozilla.org/security/announce/2010/mfsa2010-70.html
- http://www.mozilla.org/security/announce/2010/mfsa2010-71.html
- http://www.mozilla.org/security/announce/2010/mfsa2010-72.html
分享至