S . G . D . S . N
Agence nationale
de la sécurité des
systèmes d'information
|
 |
|
Paris, le 04 février
2009
No CERTA-2009-AVI-048 |
Affaire suivie par :
CERTA
AVIS DU CERTA
Objet : Multiples
vulnérabilités dans Mozilla Firefox
Tableau 1: Gestion du document
| Référence |
CERTA-2009-AVI-048 |
| Titre |
Multiples
vulnérabilités dans Mozilla
Firefox |
| Date de la première
version |
04 février 2009 |
| Date de la dernière
version |
- |
| Source(s) |
Bulletins de
sécurité Mozilla 2009-01 à
2009-06 du 03 février 2009 |
| Pièce(s) jointe(s) |
Aucune |
|
Une gestion de version détaillée se trouve
à la fin de ce document.
- Exécution de code arbitraire à distance
;
- déni de service à distance ;
- contournement de la politique de sécurité
;
- atteinte à la confidentialité des
données ;
- élévation de privilèges.
Toutes les versions de Firefox 3 antérieures à
la version 3.0.6.
Plusieurs vulnérabilités affectent Mozilla
Firefox et permettent à une personne
malintentionnée de réaliser un grand nombre
d'actions malveillantes dont exécuter du code arbitraire
à distance.
Plusieurs vulnérabilités ont été
découvertes dans Mozilla Firefox :
- plusieurs erreurs dans la gestion de la mémoire
permettent de réaliser un déni de service ou
une exécution de code arbitraire à distance
;
- une vulnérabilité affectant une
méthode chrome XLB permet
d'exécuter du code JavaScript malveillant ;
- une erreur dans le système de restauration des
sessions permet à une personne malintentionnée
de récupérer des données dans un fichier
stocké en local lors de la réouverture des
onglets sauvegardés ;
- un contournement de la vulnérabilité
corrigée dans le bulletin MFSA2008-47 permet à une personne
malveillante d'injecter du code arbitraire dans un document
chrome et de l'exécuter
avec les privilèges chrome
;
- un contournement de la protection HTTPOnly permet de lire des fichiers de
session via un code JavaScript
utilisant certaines API ;
- certaines directives HTTP de
non mise en cache ne sont pas respectées par le
navigateur et permettent de porter atteinte à la
confidentialité de données personnelles lorsque
le système est partagé entre plusieurs
utilisateurs.
Se référer au bulletin de
sécurité de l'éditeur pour l'obtention des
correctifs (cf. section Documentation).
- 04 février 2009
- version initiale.
CERTA
2012-01-04
|