[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]

[Advisory] Mehrere Schwachstellen in Mozilla Thunderbird und Firefox vor Version 2.0.0.5 - TA07-199A



-----BEGIN PGP SIGNED MESSAGE-----
Hash: MD5

Liebe Kolleginnen und Kollegen,

soeben erreichte uns das nachfolgende Advisory des CERT Coordination
Centers. Wir geben diese Informationen unveraendert an Sie weiter.

Mozilla Firefox und Thunderbird basieren groesstenteils auf dem gleichen
Quellcode.

CVE-2007-3736 - Cross-Site Scripting Schwachstelle in den Mozilla
Funktionen addEventListener() und setTimeout()

  In Mozilla Firefox vor Version 2.0.0.5 existiert eine Schwachstelle
  bei der Bearbeitung der Funktionen addEventListener() und
  setTimeout(). Ein entfernter Angreifer kann dadurch Script Code im
  Browser des Benutzers im Kontext anderer Webseiten ausfuehren und so
  an vertrauliche Informationen gelangen.

CVE-2007-3089 - Frame-Spoofing Schwachstelle beim Laden von Seiten in
Mozilla

  In Mozilla Firefox vor Version 2.0.0.5 koennen IFrames oder die
  spezielle Seite about:blank waehrend sie geladen werden, durch
  JavaScript-Code anderer Seiten manipuliert werden. Dabei ist es
  moeglich in diese Seite wiederum JavaScript-Code einzufuegen, der im
  Kontext der Seite ausgefuehrt wird. Beispiel-Programme zur Ausnutzung
  der Schwachstelle sind oeffentlich verfuegbar.

CVE-2007-3734 / CVE-2007-3735 - Verschiedene Memory Corruption
Schwachstellen in Mozilla Firefox vor Version 2.0.0.5

  Verschiedene Fehler in Mozilla Firefox vor Version 2.0.0.5 koennen die
  Speicherverwaltung des Programms stoeren und so zu einem Absturz oder
  einem Speicherleck fuehren. Einiger der Fehler lassen sich
  wahrscheinlich von entfernten Angreifern ausnutzen um beliebigen Code
  mit den Rechten des Benutzers des Browsers auszufuehren, wenn dieser
  auf entsprechend manipulierten Inhalt zugreift.

CVE-2007-3656 - Schwachstelle in Mozilla Firefox bei Behandlung von
wyciwyg URIs

  wyciwyg:// (What You Cache Is What You Get) ist ein internes
  URI-Schema von Mozilla, das zum Verwaltung von Seiten im Cache dient,
  speziell durch Scriptcode erzeugter oder geaenderter Seiten.

  In Mozilla Firefox vor Version 1.8.0.18 bzw. 1.8.1.5 werden fuer
  wyciwyg:// URIs nicht die sonst ueblichen Sicherheitstests
  durchgefuehrt. Ein entfernter Angreifer kann dadurch an vertrauliche
  Informationen gelangen, den Browser Cache manipulieren und evtl.
  weiterfuehrende Angriffe starten.

CVE-2007-3737 - Schwachstelle in Mozilla Firefox vor Version 2.0.0.5

  In Mozilla Firefox vor Version 2.0.0.5 kann durch den Event Handler
  eines nicht genannten Objektes ausserhalb des aktuellen Dokuments
  beliebiger Code mit den Rechten der Chrome Oberflaeche ausgefuehrt
  werden. Ein entfernter Angreifer kann dadurch beliebige Befehle mit
  den Rechten des Benutzers ausfuehren, wenn dieser mit einem
  betroffenen Browser auf entsprechend manipulierte Inhalte zugreift.

CVE-2007-3738 - Schwachstelle im XPCNativeWrapper Mechanismus von
Mozilla Firefox vor Version 2.0.0.5

  Es existieren mehrere Schwachstellen beim Aufruf von Funktionen ueber
  den XPCNativeWrapper in Mozilla Firefox vor Version 2.0.0.5. Ein
  entfernter Angreifer kann dadurch beliebige Befehle mit den Rechten
  des Benutzers ausfuehren, wenn dieser auf entsprechend manipulierte
  Inhalte zugreift.

Betroffen sind die folgenden Software Pakete und Plattformen:

  Mozilla Firefox
  Mozilla Thunderbird

  Alle Systeme auf denen die betroffene Software eingesetzt wird

Vom Hersteller werden ueberarbeitete Pakete zur Verfuegung gestellt.

Hersteller Advisory:
  http://www.us-cert.gov/cas/techalerts/TA07-199A.html


(c) der deutschen Zusammenfassung bei DFN-CERT Services GmbH; die
Verbreitung, auch auszugsweise, ist nur unter Hinweis auf den Urheber,
DFN-CERT Services GmbH, und nur zu nicht kommerziellen Zwecken
gestattet.

Mit freundlichen Gruessen,
   Andreas Bunten, DFN-CERT


- -----BEGIN PGP SIGNED MESSAGE-----
Hash: SHA1

                        National Cyber Alert System

		Technical Cyber Security Alert TA07-199A


Mozilla Updates for Multiple Vulnerabilities

   Original release date: July 18, 2007
   Last revised: --
   Source: US-CERT


Systems Affected

     * Mozilla Firefox
     * Mozilla Thunderbird

   Other products based on Mozilla components may also be affected.


Overview

   The Mozilla web browser and derived products contain several
   vulnerabilities, the most severe of which could allow a remote
   attacker to execute arbitrary code on an affected system.


I. Description

   Mozilla has released new versions of Firefox and Thunderbird to
   address several vulnerabilities. Further details about these
   vulnerabilities are available from Mozilla and the Vulnerability Notes
   Database. An attacker could exploit these vulnerabilities by
   convincing a user to view a specially-crafted HTML document, such as a
   web page or an HTML email message.


II. Impact

   While the impacts of the individual vulnerabilities vary, the most
   severe could allow a remote, unauthenticated attacker to execute
   arbitrary code on a vulnerable system. An attacker may also be able to
   cause a denial of service or obtain private information.


III. Solution


Upgrade

   These vulnerabilities are addressed in Mozilla Firefox 2.0.0.5 and
   Thunderbird 2.0.0.5.


Disable JavaScript

   Some of these vulnerabilities can be mitigated by disabling JavaScript
   or using the NoScript extension. For more information about
   configuring Firefox, please see the Securing Your Web Browser
   document. Thunderbird disables JavaScript and Java by default.


IV. References

     * US-CERT Vulnerability Notes -
       <http://www.kb.cert.org/vuls/byid?searchview&query=mozilla_20070717>

     * Securing Your Web Browser -
       <http://www.us-cert.gov/reading_room/securing_browser/browser_security.html#Mozilla_Firefox>
     
     * Mozilla Foundation Security Advisories - <http://www.mozilla.org/security/announce/>
     
     * Known Vulnerabilities in Mozilla Products -
       <http://www.mozilla.org/projects/security/known-vulnerabilities.html>
     
     * Mozilla Hall of Fame - <http://www.mozilla.org/university/HOF.html>
     
     * NoScript Firefox Extension - <http://noscript.net/>
     

 _________________________________________________________________

   The most recent version of this document can be found at:

     <http://www.us-cert.gov/cas/techalerts/TA07-199A.html>
 _________________________________________________________________

   Feedback can be directed to US-CERT Technical Staff. Please send
   email to <cert@xxxxxxxx> with "TA07-199A Feedback VU#143297" in the
   subject.
 _________________________________________________________________

   For instructions on subscribing to or unsubscribing from this
   mailing list, visit <http://www.us-cert.gov/cas/signup.html>
 _________________________________________________________________

   Produced 2007 by US-CERT, a government organization.

   Terms of use:

     <http://www.us-cert.gov/legal.html>
  _________________________________________________________________

   Produced 2007 by US-CERT, a government organization. Terms of use

   Revision History

   July 18, 2007: Initial release
- -----BEGIN PGP SIGNATURE-----
Version: GnuPG v1.2.1 (GNU/Linux)

iQEVAwUBRp53HfRFkHkM87XOAQLeRwf/QqMX0I06N0r/bctdkce0RqUa9ZwpLSsM
42Ihq6NSQDOGM1cfqa8TxtYbITjV2cOQAmAYsi7HGdMF6zbZbkAZ5e/Lo06Be3mW
Rw9s+ci5mLOiFHQ1mBAYn5/1+iK9WJPrbL3tvE9ejAjdIzSieWz4wwYE/A4gIJxh
XnlwZT+EXafixy8qu/uLUjhwlfs+HiOtjaSP4q+N+LLfeSk+UeAXbT6nPt6d+B7Z
hd7RKOJR2eesWpc9L7/oq0tmJdXSkW9Qel3L9KssOiir/ZKqpyVISkBxTbce9Pq8
hqXne3HWJXBT19YBmRMSDD693J6siCPXuLSLJbTFN4d/NKM5MF7kTQ==
=jDnr
- -----END PGP SIGNATURE-----

- --
DFN-CERT Services GmbH, https://www.dfn-cert.de, Phone +49 40 808077-555
Sitz / Register: Hamburg, AG Hamburg, HRB 88805, Ust-IdNr.: DE 232129737
-----BEGIN PGP SIGNATURE-----
Version: GnuPG v1.4.2 (GNU/Linux)

iQEVAwUBRp9RxxYd1iQZmhQQAQEbVQgAx01nzsGeHojlfFAxj1ex9JGSD/ateD9d
jDkyeWE6Z8fAnRAx2hJTXuO6x96etkOxIEYEHgVYkaBGZM9gkIMnCVMfnHGJRwYB
NFUUmbXCbtLHqfd54/LnkxZyJNaMAeefIXLT2t5yDxKMsk98HdfRbvU2obQPpFFc
5I3b2AIpsJy+Qukv4cAVVjqVifmuok6VCNTc3X+804mXvDrAQvFd563/c+6gy1mv
o/LjjVWyoGE+eDUM7M3CxLXmehZqEljlKNtO+4FLBAC6KBERtwWCkDmu3emKzTm8
rQqfQXelFVp95NObEKLOLx2iFTYkoj3Ei+0zktBygVZjs3ClW+kjbQ==
=h6Fb
-----END PGP SIGNATURE-----