 |
|
S . G . D . S . N
Agence nationale
de la sécurité des
systèmes d'information
|
 |
|
Paris, le 01 février
2012
No CERTA-2012-AVI-047 |
Affaire suivie par :
CERTA
AVIS DU CERTA
Objet : Multiples
vulnérabilités dans les produits Mozilla
Tableau 1: Gestion du document
| Référence |
CERTA-2012-AVI-047 |
| Titre |
Multiples
vulnérabilités dans les produits
Mozilla |
| Date de la première
version |
01 février 2012 |
| Date de la dernière
version |
- |
| Source(s) |
Bulletins de
sécurité de la fondation Mozilla du
31 janvier 2012 |
| Pièce(s) jointe(s) |
Aucune |
|
Une gestion de version détaillée se trouve
à la fin de ce document.
- Exécution de code arbitraire à distance
;
- contournement de la politique de sécurité
;
- injection de code indirecte à distance.
- Firefox versions antérieures à 10.0 ;
- Firefox versions antérieures à 3.6.26
;
- Thunderbird versions antérieures à 10.0
;
- Thunderbird versions antérieures à 3.1.18
;
- Seamonkey versions antérieures à 2.7.
Plusieurs vulnérabilités corrigées dans
les produits Mozilla peuvent être exploitées pour
contourner la politique de sécurité, injecter du
code indirectement à distance, ou exécuter du
code arbitraire à distance.
Plusieurs vulnérabilités ont été
corrigées dans les produits de la gamme Mozilla :
- plusieurs problèmes de corruption mémoire
peuvent être exploités pour exécuter du
code arbitraire à distance (CVE-2012-0442, 443 et 449)
;
- un problème dans l'interprétation des
adresses réticulaires peut être exploité
dans certaines circonstances pour divulguer des informations
sur la navigation (CVE-2011-3670) ;
- un problème dans la gestion des noms de
fenêtre peut être exploité pour remplacer
des fenêtres par d'autres (CVE-2012-0445) ;
- un problème d'utilisation d'un pointeur
après sa libération peut être
exploité pour exécuter du code arbitraire
à distance (CVE-2011-3659) ;
- un manquement dans le contrôle de
sécurité entre les fenêtres peut
être exploité pour une injection de code
indirecte à distance (CVE-2012-0446) ;
- un problème dans la gestion des tailles
d'icône peut être exploité pour contourner
la politique de sécurité (CVE-2012-0447) ;
- un problème de corruption mémoire lors de
la lecture de fichiers Ogg Vorbis peut être
exploité pour exécuter du code arbitraire
à distance (CVE-2012-0444) ;
- un problème de droits lors de l'exportation de la
clef Firefox Sync sur les systèmes Linux et MacOS peut
être exploité pour contourner la politique de
sécurité (CVE-2012-0450).
Se référer au bulletin de
sécurité de l'éditeur pour l'obtention des
correctifs (cf. section Documentation).
- 01 février 2012
- version initiale.
CERTA
2012-02-01
|
 |