![]() |
CERTA Centre d'Expertise Gouvernemental de |
![]() |
|
Affaire suivie par : CERTA Objet : Vulnérabilités dans
différents produits Mozilla et
dérivés
Gestion du document
Une gestion de version détaillée se trouve à la fin de ce document. 1 Risque
2 Systèmes affectés
Ces vulnérabilités concernent également, sur les distributions Debian :
3 RésuméDe nombreuses vulnérabilités autorisant un utilisateur malintentionné distant à effectuer un déni de service, à exécuter du code arbitraire, à élever ses privilèges ou à contourner la politique de sécurité ont été corrigées dans Firefox, Thunderbird et SeaMonkey.4 DescriptionDe nombreuses vulnérabilités affectant les versions de Firefox antérieures à 3.6.20 et à 6 ainsi que les versions de Thunderbird antérieures à 6 et à 3.1.12 et les versions de SeaMonkey antérieures à 2.3 ont été corrigées.La vulnérabilité CVE-2011-0084 pourrait permettre d'exécuter du code arbitraire à distance. La vulnérabilité CVE-2011-2378 fait état d'une erreur dans la gestion des objets DOM pouvant conduire au déréférencement d'un pointeur invalide. La vulnérabilité CVE-2011-2980 pourrait être exploitée pour charger une bilbliothèque dynamique dans un processus hébergeant Firefox ou Thunderbird. La faille CVE-2011-2981 autorise une personne malintentionnée à élever ses privilèges. La vulnérabilité CVE-2011-2982 permet à un utilisateur malintentionné d'exécuter du code à distance. La faille décrite par le CVE CVE-2011-2983, concerne une violation de la politique de sécurité inter-domaine. Le CVE CVE-2011-2984 concerne une élévation de privilèges. Le CVE CVE-2011-2986 concerne une violation de la politique de sécurité inter-domaine pouvant conduire à la fuite d'informations sensibles. Le CVE-2011-2987 concerne une vulnérabilité autorisant une personne malintentionnée à déclencher un dépassement de tampon dans le tas, menant potentiellement à une exécution de code arbitraire. La faille décrite dans le CVE CVE-2011-2988 permet d'effectuer un déni de service à distance. La vulnérabilité CVE-2011-2990 peut conduire à la divulgation d'informations sensibles. Les vulnérabilités décrites dans les CVE CVE-2011-2989, CVE-2011-2991, CVE-2011-2992 et CVE-2011-2985 permettent à une personne malintentionnées d'exécuter du code arbitraire à distance. La vulnérabilité CVE-2011-2993 permet d'appeler des fonctionnalités contenues dans une archive Jar signée depuis un script non signé. Le script non signé hérite ainsi de l'identité et des privilèges accordés à cette archive par l'utilisateur. 5 SolutionSe référer aux bulletins de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation). 6 Documentation
Gestion détaillée du document
CERTA 2012-01-04 |
![]() |
||||||||||||||||||||||||||||
|
|||||||||||||||||||||||||||||||