Mehrere sicherheitsrelevante wurden in Mozilla und davon abgeleiteten
Programmen entdeckt. Das Common Vulnerabilities and Exposures project
identifiziert die folgenden Probleme:
Tom Ferris entdeckte einen Fehler in der Handhabung von IDN-Hostnamen
in Mozilla, der es entfernten Angreifen erlaubt, über Hostnamen mit
Bindestrichen eine Diensteverweigerung (denial of service
) zu verursachen
und möglicherweise beliebigen Code auszuführen.
Ein Pufferüberlauf erlaubt es entfernten Angreifen, über ein XBM-Bild, das mit einer großen Anzahl von Leerzeichen anstatt mit der erwarteten Endmarkierung endet, beliebigen Code auszuführen.
Mats Palmgren entdeckte ein Pufferüberlauf im Parser für Unicode-Zeichenketten, der es einer speziell gestalteten Unicode-Folge erlaubt, den Puffer überlaufen zu lassen und beliebige Codeausführung zu veranlassen.
Entfernte Angreifer können über XMLHttpRequest die HTTP-Header von XML-HTTP-Anfragen fälschen und möglicherweise den Klienten dazu verwenden, Verwundbarkeiten in Servern und Proxies auszunutzen.
Entfernte Angreifer können über ein XBL control
, das eine interne
XPCOM-Schnittstelle implementiert, DOM-Objekte fälschen.
Georgi Guninski entdeckte einen Ganzzahlüberlauf (integer overflow
) in
der JavaScript-Engine, der es entfernten Angreifern erlauben könnte,
beliebigen Code auszuführen.
Entfernte Angreifer können über eine about:
-Seite wie about:mozilla
Javascript-Code mit Chrome-Privilegien ausführen.
Entfernte Angreifer können Fenster ohne Teile der
Benutzerschnittstellen wie z.B. Adress- oder Statuszeile öffnen, über
die Spoofing
- oder Phishing
-Angriffe durchgeführt werden könnten.
Peter Zelezny entdeckte, dass Shell-Metazeichen nicht angemessen codiert werden, wenn sie an Shell-Skripte weitergereicht werden, wodurch die Ausführung beliebigen Codes möglich wird, z.B. wenn eine arglistig gestaltete URL von einem anderen Programm automatisch zu Mozilla als Standardbrowser kopiert wird.
Für die Stable-Distribution (Sarge) wurden diese Probleme in Version 1.7.8-1sarge3 behoben.
Für die Unstable-Distribution (Sid) wurden diese Probleme in Version 1.7.12-1 behoben.
Wir empfehlen Ihnen, Ihre mozilla-Pakete zu aktualisieren.
MD5-Prüfsummen der aufgeführten Dateien stehen in der ursprünglichen Sicherheitsankündigung zur Verfügung.