Firefox 2.0.0.12 Mise à jour de sécurité corrige 7 vulnérabilités critiques et 3 patch (corruption de la mémoire, pannes de moteur JavaScript).
Failles connues dans les produits Mozilla (Firefox 2.0.0.11)
- AMSF 2008-11
Web falsification div écraser avec superposition
Descriptions
Emil sécurité chercheurs Ljungdahl et Lars-Olof Moilanen démontré que, dans les cas où la totalité du contenu d'une page sont enfermés dans un <div> avec le positionnement absolu, un réseau de falsification de dialogue d'avertissement ne sera pas affichée à moins que l'utilisateur passe onglets loin de puis de retour à la falsification.
Références
- AMSF 2008-10
Web jeton de vol par la feuille de style de redirection
Descriptions
Sécurité chercheur Martin Straka Gecko a indiqué que les navigateurs basés sur la mise à jour. Href propriété de feuille de style DOM noeuds pour tenir compte de la finale URI de la feuille de style après avoir suivi une redirection 302 (plus document.location la propriété est mise à jour). Cela diffère des autres navigateurs et pourrait potentiellement révéler sensibles Web paramètres, tels que ceux utilisés par un seul signon sytems, les scripts sur la page.
Références
- AMSF 2008-09
La mauvaise gestion des locaux que vous avez enregistrées en texte clair des fichiers
Descriptions
Oo.rio.oo contributeur Mozilla a démontré que, une fois un fichier avec Content-Disposition: attachment et (mauvaise) Content-Type: Plain / texte est sauvegardé localement, le navigateur ne plus ouvrir le système local de fichiers. Txt extensions pour le visionnement, mais plutôt à l'utilisateur d'enregistrer le fichier.
Références
- AMSF 2008-08
Action de dossier manipulation de dialogue
Descriptions
Sécurité Michal Zalewski chercheur a démontré que le chronomètre-permis sécurité dialogues peuvent être détournées par des assaillants en utilisant JavaScript pour changer la fenêtre se concentrer. Zalewski a montré que l'utilisateur pourrait être trompés en confirmant un dialogue de sécurité de ce type en mettant la boîte de dialogue en retour se concentrer juste avant un utilisateur clique sur un prévisible en temps et lieu.
Références
- AMSF 2008-06
L'historique de navigation Web et de navigation avant le vol
Descriptions
Mozilla contributeur David Bloom a signalé une vulnérabilité dans la façon dont les images sont traitées par le navigateur lorsqu'un utilisateur quitte une page qui utilise des cadres designMode. La question signalés peuvent être utilisés pour voler un utilisateur historique de navigation, transmettre des informations de navigation et de planter le navigateur de l'utilisateur. L'accident a montré des preuves de corruption de la mémoire et pourrait être exploitable pour exécuter du code arbitraire.
Références
- AMSF 2008-05
Traversée de répertoires via chrome: URI
Descriptions
Gerry Eisenhaur signalé le chrome: URI régime mal directory traversal permis qui pourraient être utilisées pour charger les scripts JavaScript, les images et les feuilles de style à partir de fichiers locaux dans les endroits connus. Cette traversée n'est possible que lorsque le navigateur avait installé des add-ons qui ont utilisé «plat» plutôt que l'emballage les plus populaires. Bocal emballage, et l'attaquant nécessité de cibler que des add-on.
Mozilla moz_bug_r_a4 chercheur a indiqué que cette vulnérabilité pourrait être utilisée pour voler le contenu du navigateur sessionstore.js fichier, qui contient des données cookie de session et de l'information actuellement disponible sur les pages Web.
Références
- AMSF 2008-04
Le mot de passe stocké la corruption
Descriptions
Mozilla Developer Justin Dolske découvert que les sites malveillants, un utilisateur sur son épargne ou son mot de passe, pourrait injecter dans la ligne de passe de Firefox magasin et corrompu sauvé un mot de passe pour d'autres sites.
Références
- AMSF 2008-03
Escalade de privilège, XSS, l'exécution de code à distance
Descriptions
Moz_bug_r_a4 contributeurs Mozilla et Boris Zbarsky présenté une série de vulnérabilités qui permet l'exécution de scripts de contenu de la page, pour échapper à la sandboxed contexte et / ou fonctionnent avec des privilèges chrome. Une autre vulnérabilité signalée par moz_bug_r_a4 démontré que la XMLDocument.load () peut être utilisé pour injecter script dans un autre site, en violation du navigateur de même origine politique.
Références
- AMSF 2008-02
De multiples fichiers d'entrée se concentrer vol vulnérabilités
Descriptions
Hong sécurité chercheurs et Gregory Fleisher, chaque variante sur un plus haut signalé des bogues concernant centre des préoccupations stratégiques passe dans le fichier de contrôle d'entrée. Leurs variantes d'entrée de fichier les contrôles imbriqués dans les balises <label> de prendre avantage de se concentrer passage automatique dans le fichier champ de saisie notée sur le Webzine Hacker. Comme pour les problèmes signalés plus tôt cette question pourrait être utilisé pour forcer un utilisateur à télécharger des fichiers arbitraires en supposant que l'attaquant connaît le chemin complet et le nom du fichier.
Ces bogues sont des variations sur la précédente problèmes signalés par Charles McAuley et Michal Zalewski qui ont été fixés dans Firefox 2.0.0.4, ainsi que d'un problème signalé par hong qui a été fixé dans Firefox 2.0.0.8.
Gregory Fleisher a également présenté une série de manifestations de différentes manières pour attirer un utilisateur de mettre l'accent dans le fichier de contrôle d'entrée manuellement. Ces manifestations inclus "focus" spoofing "par les frappes de touche capture sélective et la mise capturés caractères où l'utilisateur pense que l'accent devrait être.Références
- AMSF 2008-01
Crashes avec des preuves de corruption de la mémoire (rv: 1.8.1.12)
Descriptions
Mozilla développeurs identifiés et la stabilité fixe plusieurs bugs dans le navigateur du moteur utilisé dans Firefox 2.0.0.12 Mozilla et d'autres produits à base de. Certains de ces accidents montrait des signes de corruption de la mémoire dans certaines circonstances, et nous présumons que, avec assez d'efforts au moins certains d'entre eux pourraient être exploitées pour exécuter du code arbitraire.
Thunderbird partage le navigateur Firefox avec moteur et pourraient être vulnérables si JavaScript doivent être activés dans la poste. Ce n'est pas le paramètre par défaut et nous décourager les utilisateurs de l'exécution de JavaScript par la poste. Sans complément d'enquête, nous ne pouvons pas exclure la possibilité que, pour certains d'entre eux un attaquant peut être capable de se préparer pour mémoire l'exploitation par des moyens autres que le JavaScript, tels que des images de taille supérieure.
Références
Thunderbird sécurité de sortie
Thunderbird 2.0.0.12 est prévu pour être mise en Février 28.
Liens externes
- Février 8, 2008 à 3:45 pm
- Février 8, 2008 à 5:09 pm
- 0,3
- Web
"écrire comme si vous parliez à un bon ami (en face de votre mère)."
. Votre avis?
Avertissement: Pour tout contenu que vous affichez, vous octroyez à Kakkoi la redevance-libre, irrévocable, perpétuelle, exclusif et entièrement sublicensable d'utiliser, reproduire, modifier, adapter, publier, traduire, créer des œuvres dérivées, de distribuer, de réaliser et afficher un tel contenu, en tout ou en partie, à l'échelle mondiale et de l'incorporer dans d'autres œuvres, sous toutes ses formes, médias ou technologie connue à présent ou développée ultérieurement. Certains droits réservés.









One Response to "Firefox 2.0.0.12 de sortie de sécurité"
[...] Voir original ici: Firefox 2.0.0.12 sécurité de sortie [...]