Mozilla Firefox < 86.0

high Nessus Plugin ID 146780
新推出!Plugin 嚴重性目前使用 CVSS v3

計算 Plugin 嚴重性已更新為預設使用 CVSS v3 沒有 CVSS v3 評分的 Plugin 會回歸到以 CVSS v2 計算嚴重性。您可在設定下拉式選單中切換顯示嚴重性的喜好設定

Synopsis

遠端 Windows 主機上安裝的 Web 瀏覽器會受到多個弱點影響。

描述

遠端 Windows 主機上安裝的 Firefox 版本是 86.0 之前版本。因此,會受到 mfsa2021-07 公告中提及的多個弱點影響。

- 根據 W3C 內容安全性原則草稿規定,建立違規報告時,使用者代理程式必須確認來源檔案是頁面要求的 URL,即預先重新導向。如果這不可能,使用者代理程式必須將 URL 剝離至源,以避免意外洩漏。在特定重新導向類型下,Firefox 會將來源檔案錯誤地設定為重新導向的目的地。此問題已修正為重新導向目的地的來源。(CVE-2021-23969)

- 共用的跳轉表格中包含特定於內容的程式碼,導致在多執行緒 wasm 程式碼中觸發宣告。(CVE-2021-23970)

- 如果內容安全性原則封鎖框架導覽,則會在違規報告中報告框架中提供的重新導向的完整目的地,這與原始框架 URI 相反。攻擊者可藉此洩漏此類 URI 中包含的敏感資訊。(CVE-2021-23968)

- DOMParser API 未正確處理用於逸出的 <noscript> 元素。攻擊者可將其用作 mXSS 向量,以繞過 HTML 清理程式。(CVE-2021-23974)

- 當使用衝突的 Referrer-Policy 處理重新導向時,Firefox 會採用此重新導向的 Referrer-Policy。這可能導致應用程式向重新導向目的地提供的資訊多過原始來源既定的資訊。(CVE-2021-23971)

- 接受來自其他已安裝應用程式的惡意意圖時,Firefox for Android 會接受來自任意檔案路徑的資訊清單,並允許宣告其他來源的 webapp 資訊清單。攻擊者可藉此取得全螢幕存取權以進行 UI 偽造,也可針對目標網站發動跨來源攻擊。注意:此問題與 CVE-2020-26954 不同,僅會影響 Firefox for Android。其他作業系統不受影響。(CVE-2021-23976)

- Firefox for Android 受到 time-of-check-time-of-use 弱點影響,允許惡意應用程式從應用程式目錄讀取敏感資料。注意:此問題僅會影響 Firefox for Android。其他作業系統不受影響。(CVE-2021-23977)

- 提供具有 HTTP 驗證的連結是網路上的一個網路釣魚策略。例如 https://[email protected]。為了減輕這類攻擊,Firefox 會顯示警告對話方塊。不過,如果 evil.com 使用由瀏覽器快取的重新導向,則不會顯示此警告對話方塊。(CVE-2021-23972)

- 開發人員頁面 about: memory 有一個 Measure 函式,可探索瀏覽器已配置的物件類型及其大小。叫用此函式時,我們會錯誤地呼叫 sizeof 函式,而非使用 API 方法檢查無效指標。(CVE-2021-23975)

- 嘗試在音訊/視訊內容中載入跨來源資源時,可能會導致解碼錯誤,而且該錯誤的內容可能會洩漏有關資源的資訊。(CVE-2021-23973)

- Mozilla 的開發人員 Alexis Beessner、Tyson Smith、Nika Layzell 和 Mats Palmgren 報告,Firefox 85 和 Firefox ESR 中存在記憶體安全性錯誤 78.7。某些錯誤顯示記憶體會遭到損毀,我們推測若有心人士有意操控,可能惡意利用其中部分錯誤執行任意程式碼。
(CVE-2021-23978)

- Mozilla 開發人員 Sebastian Hengst、Christian Holler 和 Tyson Smith 報告,Firefox 85 中存在記憶體安全錯誤。其中某些錯誤顯示記憶體遭到損毀,我們推測若有心人士有意操控,可能利用其中部分錯誤執行任意程式碼。(CVE-2021-23979)

請注意,Nessus 並未測試此問題,而是僅依據應用程式自我報告的版本號碼。

解決方案

升級至 Mozilla Firefox 86.0 或更新版本。

另請參閱

https://www.mozilla.org/en-US/security/advisories/mfsa2021-07/

Plugin 詳細資訊

嚴重性: High

ID: 146780

檔案名稱: mozilla_firefox_86_0.nasl

版本: 1.6

類型: local

代理程式: windows

系列: Windows

已發布: 2021/2/23

已更新: 2021/6/3

相依性: mozilla_org_installed.nasl

風險資訊

CVSS 評分資料來源: CVE-2021-23979

VPR

風險因素: Medium

分數: 5.9

CVSS v2

風險因素: Medium

基本分數: 6.8

時間分數: 5

媒介: AV:N/AC:M/Au:N/C:P/I:P/A:P

時間媒介: E:U/RL:OF/RC:C

CVSS v3

風險因素: High

基本分數: 8.8

時間分數: 7.7

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

時間媒介: E:U/RL:O/RC:C

弱點資訊

CPE: cpe:/a:mozilla:firefox

必要的 KB 項目: Mozilla/Firefox/Version

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2021/2/23

弱點發布日期: 2021/2/23

參考資訊

CVE: CVE-2021-23968, CVE-2021-23969, CVE-2021-23970, CVE-2021-23971, CVE-2021-23972, CVE-2021-23973, CVE-2021-23974, CVE-2021-23975, CVE-2021-23976, CVE-2021-23977, CVE-2021-23978, CVE-2021-23979

IAVA: 2021-A-0107-S