 |
|
S . G . D . S . N
Agence nationale
de la sécurité des
systèmes d'information
|
 |
|
Paris, le 12 juin 2009
No CERTA-2009-AVI-233 |
Affaire suivie par :
CERTA
AVIS DU CERTA
Objet : Mulitples
vulnérabilités dans Mozilla Firefox
Tableau 1: Gestion du document
| Référence |
CERTA-2009-AVI-233 |
| Titre |
Mulitples
vulnérabilités dans Mozilla
Firefox |
| Date de la première
version |
12 juin 2009 |
| Date de la dernière
version |
- |
| Source(s) |
Bulletins de
sécurité Mozilla MFSA 2009-24
à 2009-32 du 11 juin 2009 |
| Pièce(s) jointe(s) |
Aucune |
|
Une gestion de version détaillée se trouve
à la fin de ce document.
- Exécution de code arbitraire à distance
;
- déni de service à distance ;
- contournement de la politique de sécurité
;
- atteinte à la confidentialité des
données.
Mozilla Firefox, toutes versions antérieures à
la 3.0.11.
De multiples vulnérabilités dans Mozilla
Firefox permettent, entre autres, à une personne
malveillante d'exécuter du code arbitraire à
distance.
Plusieurs vulnérabilités dans Mozilla
Firefox ont été découvertes :
- plusieurs vulnérabilités dans le moteur du
navigateur permettent une exécution de code arbitraire
à distance (CVE-2009-1392, CVE-2009-1832 et
CVE-2009-1833) ;
- une erreur dans l'interprétation de certains
caractères unicode permet
à une personne malveillante d'afficher une URL trompeuse (CVE-2009-1834) ;
- une ressource locale exécutée via le
protocole file: permet
d'accéder aux fichiers de session de l'utilisateur
(CVE-2009-1835) ;
- une erreur dans la gestion des réponses
différentes du code « 200 » après une requête
CONNECT à un serveur
mandataire permet à une personne malveillante
d'exécuter du code arbitraire (CVE-2009-1836) ;
- une erreur dans la gestion des objets Java permet à une personne distante
d'exécuter du code arbitraire (CVE-2009-1837) ;
- une erreur dans l'interpréteur
d'événements permet d'exécuter du code
JavaScript avec les
privilèges chrome
(CVE-2009-1838) ;
- une erreur dans la gestion des permissions via le
protocole file: permet à
un nouveau document chargé d'obtenir des droits du
document précédemment ouvert (CVE-2009-1839)
;
- une vulnérabilité existe dans le
contrôle des politiques de chargement de contenu avant
l'exécution de scripts externes d'un fichier XUL (CVE-2009-1840) ;
- une erreur lorsqu'un objet avec les droits chrome interagit avec du contenu web permet
à une personne malintentionnée
d'exécuter du code arbitraire.
Se référer aux bulletins de
sécurité Mozilla pour l'obtention des correctifs
(cf. section Documentation).
- 12 juin 2009
- version initiale.
CERTA
2012-01-04
|
 |