 |
|
S . G . D . S . N
Agence nationale
de la sécurité des
systèmes d'information
|
 |
|
Paris, le 22 avril 2009
No CERTA-2009-AVI-157 |
Affaire suivie par :
CERTA
AVIS DU CERTA
Objet : Multiples
vulnérabilités dans Mozilla Firefox
Tableau 1: Gestion du document
| Référence |
CERTA-2009-AVI-157 |
| Titre |
Multiples
vulnérabilités dans Mozilla
Firefox |
| Date de la première
version |
22 avril 2009 |
| Date de la dernière
version |
- |
| Source(s) |
Notes de mise à jour
Mozilla Firefox 3.0.9 du 21 avril 2009 |
| Pièce(s) jointe(s) |
Aucune |
|
Une gestion de version détaillée se trouve
à la fin de ce document.
- Exécution de code arbitraire à distance
;
- déni de service à distance ;
- contournement de la politique de sécurité
;
- injection de requêtes illégitimes par
rebond.
- Les versions de Mozilla Firefox antérieures
à 3.0.9.
Plusieurs vulnérabilités ont été
identifiées dans le navigateur Mozilla Firefox.
L'exploitation de celles-ci peut avoir des conséquences
variées, du contournement de la politique de
sécurité mise en place à
l'exécutation de code arbitraire au cours d'une
navigation sur une page spécialement construite.
Plusieurs vulnérabilités ont été
identifiées dans le navigateur Mozilla Firefox. Parmi
celles-ci :
- le moteur de navigation Mozilla manipule incorrectement
certaines pages Web lorsque l'interprétation de code
Javascript est active. Cela provoque une corruption de la
mémoire pouvant conduire, sous certaines conditions,
à l'exécution de code arbitraire à
distance ;
- l'interprétation de certains caractères
graphiques est prise en compte par l'IDN (International Domain Names) et peut ainsi
être détournée pour favoriser des
attaques en filoutage (phishing) ;
- le module Flash confond l'origine du contenu sous
certaines conditions, ce qui permet alors au code
interprété d'accéder
illégitimement à certaines ressources
(accès arbitraires en lecture et écriture des
Local Shared Objects par
exemple) ;
- le navigateur ne manipule pas correctement les
données de rafraichissement dans les en-têtes
(Refresh) permettant à une
page malveillante de lancer des attaques par injection de
code indirecte ou à forcer, sous certaines conditions,
le navigateur à interpréter du code JavaScript
arbitraire dans le contexte d'un site victime.
Se référer aux avis de sécurité
de Mozilla pour l'obtention des correctifs (cf. section
Documentation).
- 22 avril 2009
- version initiale.
CERTA
2012-01-04
|
 |