[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]
[Advisory] Mehrere Schwachstellen in Mozilla Thunderbird und Firefox vor Version 2.0.0.5 - TA07-199A
-----BEGIN PGP SIGNED MESSAGE-----
Hash: MD5
Liebe Kolleginnen und Kollegen,
soeben erreichte uns das nachfolgende Advisory des CERT Coordination
Centers. Wir geben diese Informationen unveraendert an Sie weiter.
Mozilla Firefox und Thunderbird basieren groesstenteils auf dem gleichen
Quellcode.
CVE-2007-3736 - Cross-Site Scripting Schwachstelle in den Mozilla
Funktionen addEventListener() und setTimeout()
In Mozilla Firefox vor Version 2.0.0.5 existiert eine Schwachstelle
bei der Bearbeitung der Funktionen addEventListener() und
setTimeout(). Ein entfernter Angreifer kann dadurch Script Code im
Browser des Benutzers im Kontext anderer Webseiten ausfuehren und so
an vertrauliche Informationen gelangen.
CVE-2007-3089 - Frame-Spoofing Schwachstelle beim Laden von Seiten in
Mozilla
In Mozilla Firefox vor Version 2.0.0.5 koennen IFrames oder die
spezielle Seite about:blank waehrend sie geladen werden, durch
JavaScript-Code anderer Seiten manipuliert werden. Dabei ist es
moeglich in diese Seite wiederum JavaScript-Code einzufuegen, der im
Kontext der Seite ausgefuehrt wird. Beispiel-Programme zur Ausnutzung
der Schwachstelle sind oeffentlich verfuegbar.
CVE-2007-3734 / CVE-2007-3735 - Verschiedene Memory Corruption
Schwachstellen in Mozilla Firefox vor Version 2.0.0.5
Verschiedene Fehler in Mozilla Firefox vor Version 2.0.0.5 koennen die
Speicherverwaltung des Programms stoeren und so zu einem Absturz oder
einem Speicherleck fuehren. Einiger der Fehler lassen sich
wahrscheinlich von entfernten Angreifern ausnutzen um beliebigen Code
mit den Rechten des Benutzers des Browsers auszufuehren, wenn dieser
auf entsprechend manipulierten Inhalt zugreift.
CVE-2007-3656 - Schwachstelle in Mozilla Firefox bei Behandlung von
wyciwyg URIs
wyciwyg:// (What You Cache Is What You Get) ist ein internes
URI-Schema von Mozilla, das zum Verwaltung von Seiten im Cache dient,
speziell durch Scriptcode erzeugter oder geaenderter Seiten.
In Mozilla Firefox vor Version 1.8.0.18 bzw. 1.8.1.5 werden fuer
wyciwyg:// URIs nicht die sonst ueblichen Sicherheitstests
durchgefuehrt. Ein entfernter Angreifer kann dadurch an vertrauliche
Informationen gelangen, den Browser Cache manipulieren und evtl.
weiterfuehrende Angriffe starten.
CVE-2007-3737 - Schwachstelle in Mozilla Firefox vor Version 2.0.0.5
In Mozilla Firefox vor Version 2.0.0.5 kann durch den Event Handler
eines nicht genannten Objektes ausserhalb des aktuellen Dokuments
beliebiger Code mit den Rechten der Chrome Oberflaeche ausgefuehrt
werden. Ein entfernter Angreifer kann dadurch beliebige Befehle mit
den Rechten des Benutzers ausfuehren, wenn dieser mit einem
betroffenen Browser auf entsprechend manipulierte Inhalte zugreift.
CVE-2007-3738 - Schwachstelle im XPCNativeWrapper Mechanismus von
Mozilla Firefox vor Version 2.0.0.5
Es existieren mehrere Schwachstellen beim Aufruf von Funktionen ueber
den XPCNativeWrapper in Mozilla Firefox vor Version 2.0.0.5. Ein
entfernter Angreifer kann dadurch beliebige Befehle mit den Rechten
des Benutzers ausfuehren, wenn dieser auf entsprechend manipulierte
Inhalte zugreift.
Betroffen sind die folgenden Software Pakete und Plattformen:
Mozilla Firefox
Mozilla Thunderbird
Alle Systeme auf denen die betroffene Software eingesetzt wird
Vom Hersteller werden ueberarbeitete Pakete zur Verfuegung gestellt.
Hersteller Advisory:
http://www.us-cert.gov/cas/techalerts/TA07-199A.html
(c) der deutschen Zusammenfassung bei DFN-CERT Services GmbH; die
Verbreitung, auch auszugsweise, ist nur unter Hinweis auf den Urheber,
DFN-CERT Services GmbH, und nur zu nicht kommerziellen Zwecken
gestattet.
Mit freundlichen Gruessen,
Andreas Bunten, DFN-CERT
- -----BEGIN PGP SIGNED MESSAGE-----
Hash: SHA1
National Cyber Alert System
Technical Cyber Security Alert TA07-199A
Mozilla Updates for Multiple Vulnerabilities
Original release date: July 18, 2007
Last revised: --
Source: US-CERT
Systems Affected
* Mozilla Firefox
* Mozilla Thunderbird
Other products based on Mozilla components may also be affected.
Overview
The Mozilla web browser and derived products contain several
vulnerabilities, the most severe of which could allow a remote
attacker to execute arbitrary code on an affected system.
I. Description
Mozilla has released new versions of Firefox and Thunderbird to
address several vulnerabilities. Further details about these
vulnerabilities are available from Mozilla and the Vulnerability Notes
Database. An attacker could exploit these vulnerabilities by
convincing a user to view a specially-crafted HTML document, such as a
web page or an HTML email message.
II. Impact
While the impacts of the individual vulnerabilities vary, the most
severe could allow a remote, unauthenticated attacker to execute
arbitrary code on a vulnerable system. An attacker may also be able to
cause a denial of service or obtain private information.
III. Solution
Upgrade
These vulnerabilities are addressed in Mozilla Firefox 2.0.0.5 and
Thunderbird 2.0.0.5.
Disable JavaScript
Some of these vulnerabilities can be mitigated by disabling JavaScript
or using the NoScript extension. For more information about
configuring Firefox, please see the Securing Your Web Browser
document. Thunderbird disables JavaScript and Java by default.
IV. References
* US-CERT Vulnerability Notes -
<http://www.kb.cert.org/vuls/byid?searchview&query=mozilla_20070717>
* Securing Your Web Browser -
<http://www.us-cert.gov/reading_room/securing_browser/browser_security.html#Mozilla_Firefox>
* Mozilla Foundation Security Advisories - <http://www.mozilla.org/security/announce/>
* Known Vulnerabilities in Mozilla Products -
<http://www.mozilla.org/projects/security/known-vulnerabilities.html>
* Mozilla Hall of Fame - <http://www.mozilla.org/university/HOF.html>
* NoScript Firefox Extension - <http://noscript.net/>
_________________________________________________________________
The most recent version of this document can be found at:
<http://www.us-cert.gov/cas/techalerts/TA07-199A.html>
_________________________________________________________________
Feedback can be directed to US-CERT Technical Staff. Please send
email to <cert@xxxxxxxx> with "TA07-199A Feedback VU#143297" in the
subject.
_________________________________________________________________
For instructions on subscribing to or unsubscribing from this
mailing list, visit <http://www.us-cert.gov/cas/signup.html>
_________________________________________________________________
Produced 2007 by US-CERT, a government organization.
Terms of use:
<http://www.us-cert.gov/legal.html>
_________________________________________________________________
Produced 2007 by US-CERT, a government organization. Terms of use
Revision History
July 18, 2007: Initial release
- -----BEGIN PGP SIGNATURE-----
Version: GnuPG v1.2.1 (GNU/Linux)
iQEVAwUBRp53HfRFkHkM87XOAQLeRwf/QqMX0I06N0r/bctdkce0RqUa9ZwpLSsM
42Ihq6NSQDOGM1cfqa8TxtYbITjV2cOQAmAYsi7HGdMF6zbZbkAZ5e/Lo06Be3mW
Rw9s+ci5mLOiFHQ1mBAYn5/1+iK9WJPrbL3tvE9ejAjdIzSieWz4wwYE/A4gIJxh
XnlwZT+EXafixy8qu/uLUjhwlfs+HiOtjaSP4q+N+LLfeSk+UeAXbT6nPt6d+B7Z
hd7RKOJR2eesWpc9L7/oq0tmJdXSkW9Qel3L9KssOiir/ZKqpyVISkBxTbce9Pq8
hqXne3HWJXBT19YBmRMSDD693J6siCPXuLSLJbTFN4d/NKM5MF7kTQ==
=jDnr
- -----END PGP SIGNATURE-----
- --
DFN-CERT Services GmbH, https://www.dfn-cert.de, Phone +49 40 808077-555
Sitz / Register: Hamburg, AG Hamburg, HRB 88805, Ust-IdNr.: DE 232129737
-----BEGIN PGP SIGNATURE-----
Version: GnuPG v1.4.2 (GNU/Linux)
iQEVAwUBRp9RxxYd1iQZmhQQAQEbVQgAx01nzsGeHojlfFAxj1ex9JGSD/ateD9d
jDkyeWE6Z8fAnRAx2hJTXuO6x96etkOxIEYEHgVYkaBGZM9gkIMnCVMfnHGJRwYB
NFUUmbXCbtLHqfd54/LnkxZyJNaMAeefIXLT2t5yDxKMsk98HdfRbvU2obQPpFFc
5I3b2AIpsJy+Qukv4cAVVjqVifmuok6VCNTc3X+804mXvDrAQvFd563/c+6gy1mv
o/LjjVWyoGE+eDUM7M3CxLXmehZqEljlKNtO+4FLBAC6KBERtwWCkDmu3emKzTm8
rQqfQXelFVp95NObEKLOLx2iFTYkoj3Ei+0zktBygVZjs3ClW+kjbQ==
=h6Fb
-----END PGP SIGNATURE-----