Ispravljeno je 17 propusta paketa mozilla firefox i thunderbird. Napadači su mogli iskoristiti ove brojne propuste za proizvoljno izvođenje koda, dobivanje nedozvoljenih podataka, proizvoljno pokretanje skripti, zaobilaženje postavljenih ograničenja ili za onesposobljavanje nekih zaštitnih mehanizama. Također, neki od propusta mogu dovesti do gašenja programa.

Paket: Firefox 11.x, thunderbird 11.x
Operacijski sustavi: Mandriva Linux 2011
Kritičnost: 10
Problem: korupcija memorije, neodgovarajuće rukovanje memorijom, nepravilno rukovanje ovlastima, pogreška u programskoj funkciji, pogreška u programskoj komponenti, preljev međuspremnika, XSS
Iskorištavanje: udaljeno
Posljedica: otkrivanje osjetljivih informacija, proizvoljno izvršavanje programskog koda, umetanje HTML i skriptnog koda, uskraćivanje usluga (DoS), zaobilaženje postavljenih ograničenja
Rješenje: programska zakrpa proizvođača
CVE: CVE-2012-1949, CVE-2012-1948, CVE-2012-1950, CVE-2012-1951, CVE-2012-1954, CVE-2012-1953, CVE-2012-1952, CVE-2012-1955, CVE-2012-1966, CVE-2012-1957, CVE-2012-1958, CVE-2012-1959, CVE-2012-1960, CVE-2012-1961, CVE-2012-1962, CVE-2012-1963, CVE-2012-1964
Izvorni ID preporuke: MDVSA-2012:110
Izvor: Mandriva
 
Problem:
Problemi se pojavljuju zbog nepravilnog rukovanja memorijom i neispravnog rukovanja prilikom otvaranja stranica. Problem je i u programskoj komponenti za prikazivanje URL-a. Zbog nepravilnog korištenja javascripte se omogućava XSS napad. Unutar funkcije nsGlobalWindow::PageHidde nalazi se problem korištenja oslobođene memorije. Funkcija X-Frame-Options duplicira neke podatke dok funkcija JSDependentString::undepen omogućava korupciju memorije. Problema ima i prilikom prikaza upozorenja na stranici te kod preuzimanja sažetaka.

Posljedica:
Mnogobrojni propusti mogu dovesti do proizvoljnog izvođenja koda ili umetanja skripti, zaobilaženja postavljenih ograničenja ili onesposobljavanja zaštitnih mehanizama. Također je moguće da se ovi propusti iskoriste za dobivanje nedozvoljenih podataka te gašenje programa.

Rješenje:
Preporuča se hitna nadogradnja paketa.


Izvorni tekst preporuke
Idi na vrh