 |
|
S . G . D . S . N
Agence nationale
de la sécurité des
systèmes d'information
|
 |
|
Paris, le 24 décembre
2010
No CERTA-2010-AVI-585-001 |
Affaire suivie par :
CERTA
AVIS DU CERTA
Objet : Vulnérabilités dans
les produits Mozilla
Tableau 1: Gestion du document
| Référence |
CERTA-2010-AVI-585-001 |
| Titre |
Vulnérabilités
dans les produits Mozilla |
| Date de la première
version |
10 décembre 2010 |
| Date de la dernière
version |
24 décembre 2010 |
| Source(s) |
Bulletins de
sécurité de la fondation Mozilla
MFSA2010-74 à MFSA2010-84 |
| Pièce(s) jointe(s) |
Aucune |
|
Une gestion de version détaillée se trouve
à la fin de ce document.
- Exécution de code arbitraire ;
- déni de service à distance ;
- élévation de privilèges ;
- injection de code indirecte à distance.
- Firefox 3.5.x et 3.6.x ;
- Thunderbird 3.0.x et 3.1.x ;
- Seamonkey 2.0.x.
Plusieurs vulnérabilités sont présentes
dans les produits Mozilla et certaines permettent à un
utilisateur malveillant d'exécuter du code arbitraire
sur le système vulnérable.
Plusieurs vulnérabilités présentes dans
les produits Mozilla ont été
corrigées :
- des erreurs dans le moteur du navigateur provoquent des
corruptions de la mémoire. Certaines permettraient
d'exécuter du code arbitraire ;
- sur les plateformes Windows, un débordement de
mémoire quand document.write est appelé permet de
provoquer un arrêt inopiné ou d'exécuter
du code arbitraire ;
- l'utilisation de windows.open
dans certaines conditions permet d'utiliser les droits de
chrome ;
- des objets HTML dans un arbre XUL sont utilisables pour
provoquer un arrêt inopiné ou pour
exécuter du code arbitraire ;
- des vulnérabilités sont exploitables au
moyen de fontes de caractères ;
- le script Java LiveConnect
permet, dans certaines circonstances, de contourner la
politique de sécurité ;
- des utilisations de pointeurs après
libération de la mémoire correspondante
existent ;
- des tableaux JavaScript permettent de corrompre la
mémoire ;
- les programmes en Javascript peuvent être
exécutés avec des privilèges non
prévus ;
- les pages d'erreurs réseau ou liées aux
certificats peuvent être utilisées par des sites
malveillants pour tromper l'utilisateur sur l'identité
du site avec lequel il pense être
connecté ;
- des jeux de caractères, hébreu, farsi et
arabe, permettent de réaliser des injections de code
indirectes.
Les versions 3.6.13 et 3.5.16 de Firefox, 3.1.7 et 3.0.11 de
Thunderbird et 2.0.11 de SeaMonkey remédient à
ces problèmes.
Se référer au bulletin de
sécurité de l'éditeur pour l'obtention des
correctifs (cf. section Documentation).
- 10 décembre 2010
- version initiale.
- 24 décembre 2010
- ajout des références aux bulletins
Fedora.
CERTA
2012-01-04
|
 |