 |
|
S . G . D . S . N
Agence nationale
de la sécurité des
systèmes d'information
|
 |
|
Paris, le 05 mars 2009
No CERTA-2009-AVI-086 |
Affaire suivie par :
CERTA
AVIS DU CERTA
Objet : Vulnérabilités de
Firefox
Tableau 1: Gestion du document
| Référence |
CERTA-2009-AVI-086 |
| Titre |
Vulnérabilités de
Firefox |
| Date de la première
version |
05 mars 2009 |
| Date de la dernière
version |
- |
| Source(s) |
Bulletins de
sécurité de la fondation Mozilla du
04 mars 2009 |
| Pièce(s) jointe(s) |
Aucune |
|
Une gestion de version détaillée se trouve
à la fin de ce document.
- Exécution de code arbitraire à distance
;
- déni de service à distance ;
- atteinte à la confidentialité des
données.
Firefox 2.x et 3.x.
Plusieurs vulnérabilités affectent le navigateur
Firefox. Certaines d'entre elles permettent à un
utilisateur malveillant d'exécuter du code arbitraire
sur le système vulnérable.
Plusieurs vulnérabilités sont présentes
dans le navigateur Firefox :
- des erreurs dans la bibliothèque de traitement des
images au format PNG permettent à un utilisateur
malveillant de provoquer l'arrêt du navigateur ou
d'exécuter du code arbitraire à
distance ;
- le moteur de mise en page comporte plusieurs
défauts qui permettent à un utilisateur
malveillant de réaliser un déni de service
à distance ;
- le moteur JavaScript comporte une
vulnérabilité exploitable par un utilisateur
malveillant pour réaliser un déni de service
à distance ;
- un problème dans la gestion de la mémoire
permet à un utilisateur malveillant d'exécuter
du code arbitraire à distance ;
- un traitement défectueux permet à un site
malveillant de lire sans autorisation des informations au
format XML provenant d'un autre domaine ;
- une erreur dans le traitement des caractères de
contrôle permet à un utilisateur malveillant
d'afficher dans la barre d'adresses une adresse
réticulaire qui ne correspond pas à l'adresse
réelle.
La branche 2.x de Firefox n'est plus maintenue depuis le 18
décembre 2008.
La version 3.0.7 de Firefox corrige ces
vulnérabilités. Se référer au
bulletin de sécurité de l'éditeur pour
l'obtention des correctifs (cf. section Documentation).
- 05 mars 2009
- version initiale.
CERTA
2012-01-04
|
 |