 |
|
S . G . D . S . N
Agence nationale
de la sécurité des
systèmes d'information
|
 |
|
Paris, le 28 septembre
2006
No CERTA-2006-AVI-391-002 |
Affaire suivie par :
CERTA
AVIS DU CERTA
Objet : Multiples
vulnérabilités dans les produits Mozilla
Tableau 1: Gestion du document
| Référence |
CERTA-2006-AVI-391-002 |
| Titre |
Multiples
vulnérabilités dans les produits
Mozilla |
| Date de la première
version |
14 septembre 2006 |
| Date de la dernière
version |
28 septembre 2006 |
| Source(s) |
Mises à jour Mozilla du
14 septembre 2006 |
| Pièce(s) jointe(s) |
Aucune |
|
Une gestion de version détaillée se trouve
à la fin de ce document.
- Exécution de code arbitraire à distance
;
- déni de service à distance ;
- élévation de privilèges.
- Mozilla Firefox 1.5.0.6 ainsi que les versions
antérieures ;
- Mozilla Thunderbird 1.5.0.5 ainsi que les versions
antérieures ;
- Mozilla SeaMonkey 1.0.4 ainsi que les versions
antérieures.
Plusieurs vulnérabilités ont été
identifies dans les produits Mozilla Firefox, Thunderbird et
SeaMonkey. L'exploitation de ceux-ci contre un système
vulnérable peuvent conduire à une
exécution de code arbitraire à distance.
Plusieurs vulnérabilités ont été
identifiées dans les produits Mozilla Firefox,
Thunderbird et SeaMonkey. Parmi celles-ci :
- la manipulation de certains codes Javascript par
le navigateur Firefox pourrait provoquer un
débordement de la mémoire, et ainsi permettre
l'exécution de commandes arbitraires. L'utilisateur
doit visiter une page construite de manière
malveillante pour être impacté. Cependant, la
messagerie Thunderbird utilise en grande partie le noyau du
navigateur Firefox pour l'affichage de messages en format
HTML, quand cela est autorisé. L'utilisateur pourrait
donc avoir son système compromis suite à la
lecture d'un courrier électronique. Cette option n'est
pas activée par défaut.
- la désactivation de Javascript dans la messagerie
Thunderbird ne serait pas correctement effectuée, et
pourrait être contournée afin de permettre
l'exécution de code Javascript à l'insu de
l'utilisateur.
- une mauvaise vérification des signatures RSA PKCS
#1 v1.5 utilisant un exposant de valeur 3. Cette
vulnérabilité est à mettre en relation
avec l'avis du CERTA CERTA-200-AVI-384 concernant
OpenSSL.
- la procédure de mise à jour de Firefox et
Thunderbird, basée sur SSL ne s'effecturait pas
correctement. Il serait possible, en usurpant les
réponses DNS adressées à la victime, de
rediriger ses requêtes de mises à jour vers un
site malveillant. Le certificat ne serait alors pas
convenablement vérifié.
Se référer au bulletin de
sécurité de Mozilla pour l'obtention des
correctifs (cf. section Documentation).
- 15 septembre 2006
- version initiale.
- 26 septembre 2006
- ajout des références aux bulletins de
sécurité SuSE, Ubuntu, Red Hat, Mandriva et
SGI.
- 28 septembre 2006
- ajout des références aux bulletins de
sécurité Ubuntu, Red Hat.
CERTA
2012-01-04
|
 |