Mozilla 產品多個漏洞
風險: 中度風險
在 Mozilla Firefox、Thunderbird 及 SeaMonkey 發現多個漏洞,攻擊者可利用漏洞竄改或洩露某些數據、繞過保安限制或控制受影響的系統。
1. 由於編譯異常數據時,瀏覽器引擎內產生記憶體損毀錯誤,攻擊者可利用漏洞終止受影響的瀏覽器或執行任意程式碼。
2. 由於處理傳入 "document.write()" 的超長參數時產生緩衝區滿溢漏洞,攻擊者可利用漏洞執行任意程式碼。
3. 由於處理 "windows.open" 及 "isindex" 元素時產生錯誤,攻擊者可利用漏洞以 chrome 權限執行任意程式碼。
4. 由於在 XUL 樹狀結構內使用 HTML 標籤時產生記憶體損毀錯誤,攻擊者可利用漏洞執行任意程式碼。
5. 由於產生與異常字體相關的錯誤,攻擊者可利用漏洞執行任意程式碼。
6. 由於經 "data:" 網址載入 Java LiveConnect 指令碼時產生錯誤,攻擊者可利用漏洞繞過 Java 保安限制及執行任意程式碼。
7. 由於產生與 "nsDOMAttribute" 節點相關的記憶體用後釋放錯誤,攻擊者可利用漏洞執行任意程式碼。
8. 由於產生與 "NewIdArray" 相關的整數滿溢錯誤,攻擊者可利用漏洞執行任意程式碼。
9. 由於產生與 XMLHttpRequestSpy 相關的錯誤,攻擊者可利用漏洞執行任意程式碼。
10. 由於處理網絡或證書錯誤頁時產生錯誤,攻擊者可利用漏洞偽冒網址列。
11. 由於產生與 x-mac-arabic、x-mac-farsi 及 x-mac-hebrew 文字編碼相關的輸入驗證錯誤,攻擊者可利用漏洞進行跨網站指令碼攻擊。
影響
- 遠端執行程式碼
- 繞過保安限制
- 資料洩露
受影響之系統或技術
- Mozilla Firefox 3.6.13 之前的版本
- Mozilla Firefox 3.5.16 之前的版本
- Mozilla Thunderbird 3.1.7 之前的版本
- Mozilla Thunderbird 3.0.11 之前的版本
- Mozilla SeaMonkey 2.0.11 之前的版本
解決方案
在安裝軟體之前,請先瀏覽軟體供應商之網站,以獲得更多詳細資料。
- 升級至 Mozilla Firefox 版本 3.6.13 或 3.5.16 :
- http://www.mozilla.com/firefox/ - 升級至 Mozilla Thunderbird 版本 3.1.7 或 3.0.11 :
- http://www.mozilla.com/thunderbird/ - 升級至 Mozilla SeaMonkey 版本 2.0.11 :
- http://www.mozilla.com/seamonkey/
漏洞識別碼
- CVE-2010-3766
- CVE-2010-3767
- CVE-2010-3768
- CVE-2010-3769
- CVE-2010-3770
- CVE-2010-3771
- CVE-2010-3772
- CVE-2010-3773
- CVE-2010-3774
- CVE-2010-3775
- CVE-2010-3776
- CVE-2010-3777
- CVE-2010-3778
資料來源
相關連結
- http://www.vupen.com/english/advisories/2010/3164
- http://secunia.com/advisories/42517/
- http://secunia.com/advisories/42518/
- http://secunia.com/advisories/42519/
- http://www.mozilla.org/security/announce/2010/mfsa2010-84.html
- http://www.mozilla.org/security/announce/2010/mfsa2010-83.html
- http://www.mozilla.org/security/announce/2010/mfsa2010-82.html
- http://www.mozilla.org/security/announce/2010/mfsa2010-81.html
- http://www.mozilla.org/security/announce/2010/mfsa2010-80.html
- http://www.mozilla.org/security/announce/2010/mfsa2010-79.html
- http://www.mozilla.org/security/announce/2010/mfsa2010-78.html
- http://www.mozilla.org/security/announce/2010/mfsa2010-77.html
- http://www.mozilla.org/security/announce/2010/mfsa2010-76.html
- http://www.mozilla.org/security/announce/2010/mfsa2010-75.html
- http://www.mozilla.org/security/announce/2010/mfsa2010-74.html
分享至