 |
|
S . G . D . S . N
Agence nationale
de la sécurité des
systèmes d'information
|
 |
|
Paris, le 01 avril 2010
No CERTA-2010-AVI-149 |
Affaire suivie par :
CERTA
AVIS DU CERTA
Objet : Multiples
vulnérabilités dans Firefox
Tableau 1: Gestion du document
| Référence |
CERTA-2010-AVI-149 |
| Titre |
Multiples
vulnérabilités dans Firefox |
| Date de la première
version |
01 avril 2010 |
| Date de la dernière
version |
- |
| Source(s) |
Bulletin de
sécurité de la fondation Mozilla
2010/mfsa2010-16 à 24 du 30 mars 2010 |
| Pièce(s) jointe(s) |
Aucune |
|
Une gestion de version détaillée se trouve
à la fin de ce document.
- Exécution de code arbitraire à distance
;
- déni de service à distance ;
- contournement de la politique de
sécurité.
Firefox, versions 3.6.x, 3.5.x, 3.0.x.
De multiples vulnérabilités affectent Firefox
dont les plus importantes permettent à un utilisateur
malveillant d'exécuter du code arbitraire à
distance sur le système vulnérable.
Plusieurs vulnérabilités affectent Firefox :
- dans certaines circonstances, le navigateur
s'arrête de manière inopinée, permettant
à un attaquant de provoquer un déni de service
à distance ;
- plusieurs défauts dans l'allocation de la
mémoire et dans la gestion des pointeurs permettent
à un utilisateur malveillant d'exécuter du code
arbitraire à distance ;
- la possibilité pour une applette de
détourner des clics de souris permet à un
utilisateur malveillant d'exécuter du code arbitraire
à distance ;
- un défaut dans l'extension Firebug permet à
un utilisateur malveillant d'exécuter du code
arbitraire à distance ;
- un défaut dans le traitement du protocole SSL
permet à un utilisateur distant de contourner la
politique de sécurité ;
- la présence d'un lien mailto: dans un
objet image provoque le lancement du client de messagerie.
L'impact est un désagrément ;
- des vérifications omises pendant le traitement de
documents XML peuvent conduire au chargement d'objets non
permis par la politique de sécurité.
Les versions Firefox 3.6.2 et 3.5.9 remédient
à toutes les vulnérabilités.
La version 3.0.19 remédie aux
vulnérabités sauf les deux dernières. La
branche 3.0 n'étant désormais plus maintenue, la
migration vers les branches 3.5 ou 3.6 offre une solution de
plus long terme.
Se référer au bulletin de
sécurité de l'éditeur pour l'obtention des
correctifs (cf. section Documentation).
- 01 avril 2010
- version initiale.
CERTA
2012-01-04
|
 |