Security Lab

Множественные уязвимости в Mozilla Firefox

Дата публикации:08.06.2016
Всего просмотров:4413
Опасность:
Высокая
Наличие исправления: Да
Количество уязвимостей:14
CVSSv2 рейтинг: 10 (AV:N/AC:L/Au:N/C:C/I:C/A:C/E:U/RL:OF/RC:C)
10 (AV:N/AC:L/Au:N/C:C/I:C/A:C/E:U/RL:OF/RC:C)
10 (AV:N/AC:L/Au:N/C:C/I:C/A:C/E:U/RL:OF/RC:C)
10 (AV:N/AC:L/Au:N/C:C/I:C/A:C/E:U/RL:OF/RC:C)
10 (AV:N/AC:L/Au:N/C:C/I:C/A:C/E:U/RL:OF/RC:C)
10 (AV:N/AC:L/Au:N/C:C/I:C/A:C/E:U/RL:OF/RC:C)
7.2 (AV:L/AC:L/Au:N/C:C/I:C/A:C/E:U/RL:OF/RC:C)
7.5 (AV:N/AC:L/Au:N/C:P/I:P/A:P/E:U/RL:OF/RC:C)
7.5 (AV:N/AC:L/Au:N/C:P/I:P/A:P/E:U/RL:OF/RC:C)
5 (AV:N/AC:L/Au:N/C:P/I:N/A:N/E:U/RL:OF/RC:C)
7.5 (AV:N/AC:L/Au:N/C:P/I:P/A:P/E:U/RL:OF/RC:C)
7.5 (AV:N/AC:L/Au:N/C:P/I:P/A:P/E:U/RL:OF/RC:C)
7.5 (AV:N/AC:L/Au:N/C:P/I:P/A:P/E:U/RL:OF/RC:C)
5 (AV:N/AC:L/Au:N/C:N/I:P/A:N/E:U/RL:OF/RC:C)
CVE ID: CVE-2016-2818
CVE-2016-2815
CVE-2016-2819
CVE-2016-2821
CVE-2016-2824
CVE-2016-2828
CVE-2016-2826
CVE-2016-2831
CVE-2016-2822
CVE-2016-2832
CVE-2016-2833
CVE-2016-2834
CVE-2016-2825
CVE-2016-2829
Вектор эксплуатации: Удаленная
Воздействие: Отказ в обслуживании
Обход ограничений безопасности
Спуфинг атака
Компрометация системы
CWE ID: Нет данных
Наличие эксплоита: Нет данных
Уязвимые продукты: Mozilla Firefox 46.x
Уязвимые версии: Mozilla Firefox версии до 47
Mozilla Firefox версии до ESR 45.2
Описание:

Обнаруженные уязвимости позволяют удаленному пользователю обойти некоторые ограничения безопасности, вызвать отказ в обслуживании и выполнить произвольный код на целевой системе.

  1. Уязвимость существует из-за ошибок, связанных с обработкой объектов в памяти. Удаленный пользователь может вызвать повреждение памяти и выполнить произвольный код на целевой системе.
  2. Еще она уязвимость существует из-за ошибок, связанных с обработкой объектов в памяти. Удаленный пользователь может вызвать повреждение памяти и выполнить произвольный код на целевой системе.
  3. Уязвимость существует из-за ошибки проверки границ данных при обработке HTML5 фрагментов в чужом контексте (например для svg нода). Удаленный пользователь может вызвать переполнение буфера и выполнить произвольный код на целевой системе.
  4. Уязвимость существует из-за ошибки использования после освобождения при удалении элементов таблиц в DOM-модели. Удаленный пользователь может вызвать отказ в обслуживании или выполнить произвольный код на целевой системе.
  5. Уязвимость существует из-за ошибки проверки границ данных в библиотеке ANGLE при обработке WebGL данных на Windows системах. Удаленный пользователь может записать данные за пределы буфера и вызвать отказ в обслуживании приложения.
  6. Уязвимость существует из-за ошибки использования после освобождения при обработке WebGL данных. Удаленный пользователь может вызвать отказ в обслуживании или выполнит произвольный код на целевой системе.
  7. Уязвимость существует из-за ошибки повышения привилегий в загрузчике обновлений для Windows. Локальный пользователь может перезаписать произвольный файл на системе с повышенными привилегиями.
  8. Уязвимость существует из-за ошибки при обработке полноэкранного режима окна. Удаленный пользователь может осуществит спуфинг- или clickjacking-атаку.
  9. Уязвимость существует из-за ошибки при обработке элемента select. Удаленный пользователь может подменить адресную строку браузера и осуществить спуфинг атаку.
  10. Уязвимость существует из-за ошибки, связанной с обработкой псевдо-классов CSS. Удаленный пользователь может определить запрещенные плагины в браузере жертвы.
  11. Уязвимость существует из-за ошибки при обработке кросс-доменных Java апплетов. Удаленный пользователь может обойти ограничения CSP-политики и осуществить XSS атаку.
  12. Уязвимость существует из-за ошибок, связанных с реализацией Network Security Services (NSS). Подробности уязвимостей не сообщаются.
  13. Уязвимость существует из-за ошибки, связанной с политикой единства происхождения при обработке data: URI. Удаленный пользователь может установить произвольное значение для свойства location.host.
  14. Уязвимость существует из-за ошибки, связанной с отображением иконок доступа к объектам. Злоумышленник может подменить иконки в уведомлениях браузера.
Решение: Установите последнюю версию Mozilla Firefox 47 или Mozilla Firefox ESR 45.2.
Ссылки: https://www.mozilla.org/en-US/security/advisories/mfsa2016-49/
https://www.mozilla.org/en-US/security/advisories/mfsa2016-50/
https://www.mozilla.org/en-US/security/advisories/mfsa2016-51/
https://www.mozilla.org/en-US/security/advisories/mfsa2016-52/
https://www.mozilla.org/en-US/security/advisories/mfsa2016-53/
https://www.mozilla.org/en-US/security/advisories/mfsa2016-54/
https://www.mozilla.org/en-US/security/advisories/mfsa2016-55/
https://www.mozilla.org/en-US/security/advisories/mfsa2016-56/
https://www.mozilla.org/en-US/security/advisories/mfsa2016-57/
https://www.mozilla.org/en-US/security/advisories/mfsa2016-58/
https://www.mozilla.org/en-US/security/advisories/mfsa2016-59/
https://www.mozilla.org/en-US/security/advisories/mfsa2016-60/
https://www.mozilla.org/en-US/security/advisories/mfsa2016-61/