Security Lab

Множественные уязвимости в продуктах Mozilla

Дата публикации:07.08.2013
Всего просмотров:2109
Опасность:
Высокая
Наличие исправления: Да
Количество уязвимостей:10
CVSSv2 рейтинг: 10 (AV:N/AC:L/Au:N/C:C/I:C/A:C/E:U/RL:OF/RC:C)
10 (AV:N/AC:L/Au:N/C:C/I:C/A:C/E:U/RL:OF/RC:C)
10 (AV:N/AC:L/Au:N/C:C/I:C/A:C/E:U/RL:OF/RC:C)
10 (AV:N/AC:L/Au:N/C:C/I:C/A:C/E:U/RL:OF/RC:C)
6.4 (AV:N/AC:L/Au:N/C:P/I:P/A:N/E:U/RL:OF/RC:C)
10 (AV:N/AC:L/Au:N/C:C/I:C/A:C/E:U/RL:OF/RC:C)
7.5 (AV:N/AC:L/Au:N/C:P/I:P/A:P/E:U/RL:OF/RC:C)
7.5 (AV:N/AC:L/Au:N/C:P/I:P/A:P/E:U/RL:OF/RC:C)
7.5 (AV:N/AC:L/Au:N/C:P/I:P/A:P/E:U/RL:OF/RC:C)
5 (AV:N/AC:L/Au:N/C:P/I:N/A:N/E:U/RL:OF/RC:C)
CVE ID: CVE-2013-1701
CVE-2013-1702
CVE-2013-1704
CVE-2013-1705
CVE-2013-1706
CVE-2013-1707
CVE-2013-1709
CVE-2013-1710
CVE-2013-1711
CVE-2013-1713
CVE-2013-1714
CVE-2013-1717
Вектор эксплуатации: Удаленная
Воздействие: Раскрытие важных данных
Повышение привилегий
Обход ограничений безопасности
Спуфинг атака
Компрометация системы
CWE ID: Нет данных
Наличие эксплоита: Нет данных
Уязвимые продукты: Mozilla Firefox 17.x
Mozilla SeaMonkey 2.x
Mozilla Thunderbird 17.x
Уязвимые версии:
Mozilla Firefox ESR версии до 17.0.8
Mozilla Thunderbird and Thunderbird ESR версии до 17.0.8
Mozilla SeaMonkey версии до 2.20

Описание:
Уязвимость позволяет удаленному пользователю выполнить произвольный код на целевой системе.

1. Уязвимость существует из-за неизвестной ошибки. Удаленный пользователь может вызвать повреждение памяти и скомпрометировать целевую систему.

2. Уязвимость существует из-за ошибки использования после освобождения при модифицировании Document Object Model во время события SetBody. Удаленный пользователь может скомпрометировать целевую систему.

Примечание: Уязвимость затрагивает только Mozilla SeaMonkey.

3. Уязвимость существует из-за ошибки использования после освобождения при генерировании CRMF с определенными параметрами. Удаленный пользователь может скомпрометировать целевую систему.

Примечание: Уязвимость затрагивает только Mozilla SeaMonkey.

4. Уязвимость существует из-за нескольких ошибок в Maintenance Service и Mozilla Updater. Удаленный пользователь может вызвать переполнение буфера в стеке и выполнить произвольный код с привилегиями службы.

Примечание: Уязвимость затрагивает только Mozilla SeaMonkey и только для Windows платформ.

5. Уязвимость существует из-за неизвестной ошибки, связанной с фреймами. Удаленный пользователь может осуществить спуфинг атаку.

6. Уязвимость существует из-за неизвестной ошибки при генерировании CRMF с определенными параметрами. Удаленный пользователь может скомпрометировать целевую систему.

7. Уязвимость существует из-за ошибки при обработки XBL. Удаленный пользователь может обойти XrayWrappers.

Примечание: Уязвимость затрагивает только Mozilla SeaMonkey.

8. Уязвимость существует из-за ошибки при проверке подлинности URI определенными компонентами Javascript. Удаленный пользователь может обойти same-origin policy.

9. Уязвимость существует из-за ошибки связанной с web workers. Удаленный пользователь может обойти same-origin policy через XMLHttpRequests.

10. Уязвимость существует из-за ошибки при загрузке локальных Java апплетов. Удаленный пользователь может раскрыть потенциально важную информацию.

URL производителя: http://www.mozilla.org/en-US/firefox/new/

Решение: Установите последнюю версию с сайта производителя.

Ссылки: http://www.mozilla.org/security/announce/2013/mfsa2013-63.html
http://www.mozilla.org/security/announce/2013/mfsa2013-64.html
http://www.mozilla.org/security/announce/2013/mfsa2013-65.html
http://www.mozilla.org/security/announce/2013/mfsa2013-66.html
http://www.mozilla.org/security/announce/2013/mfsa2013-68.html
http://www.mozilla.org/security/announce/2013/mfsa2013-69.html
http://www.mozilla.org/security/announce/2013/mfsa2013-70.html
http://www.mozilla.org/security/announce/2013/mfsa2013-72.html
http://www.mozilla.org/security/announce/2013/mfsa2013-73.html
http://www.mozilla.org/security/announce/2013/mfsa2013-75.html