MiracleLinux 4firefox-3.6.14-4.0.1.AXS4、xulrunner-1.9.2.14-3.0.1.AXS4 (AXSA:2011-93:01)

high Nessus Plugin ID 284048

概要

遠端 MiracleLinux 主機缺少一個或多個安全性更新。

說明

遠端 MiracleLinux 4 主機已安裝受到 AXSA:2011-93:01 公告中所提及的多個弱點影響的套件。

Mozilla Firefox 是開放原始碼網頁瀏覽器專為標準合規性、效能和可攜性而設計。
XULRunner 為 Gecko 應用程式提供 XUL 執行階段環境。
此版本修正的安全性問題
CVE-2010-1585 Mozilla Firefox 中的 nsIScriptableUnescapeHTML.parseFragment 方法未正確清理 HTML其使遠端攻擊者可更容易透過 javascript: URI (1) 中的 javascript: URI 以 chrome 權限執行任意 JavaScript (1 ) A 元素的 HREF 屬性或 (2) FORM 元素的 ACTION 屬性。
CVE-2011-0051 在 3.5.17 之前的版本和 3.6.x ] 之前的 3.6.14之前的 Mozilla Firefox以及 2.0.12之前的 SeaMonkey 都不會正確處理特定遞回 eval 呼叫這會讓遠端攻擊者更容易強制使用者積極回應對話方塊問題透過有關授予權限的問題。
CVE-2011-0053 在 3.6.x3.5.17 之前的 Mozilla Firefox 和 [] 之前的 3.6.14、 3.1.8之前的 Thunderbird以及 2.0.12 之前的 SeaMonkey 中瀏覽器引擎有多個不明弱點可能會允許遠端攻擊者造成拒絕服務 (記憶體損毀及應用程式損毀)透過未知向量執行任意程式碼。
CVE-2011-0054 在 3.5.17 之前的 Mozilla Firefox 和 3.6.x 之前的 3.6.14中以及 2.0.12之前的 SeaMonkey 中JavaScript 引擎中的緩衝區溢位可允許遠端攻擊者透過涉及非本機 JavaScript 變數 (即 upvarMap 問題) 的向量執行任意程式碼。
CVE-2011-0055 在 3.5.17 之前的 Mozilla Firefox 和 3.6.x3.6.14之前的 ] 以及 2.0.12之前的 SeaMonkey 中JSON.stringify 方法中的釋放後使用弱點可允許遠端攻擊者透過不明向量執行任意程式碼。
CVE-2011-0056 在 3.5.17 之前的 Mozilla Firefox 和 3.6.x3.6.14] 之前的 以及 2.0.12之前的 SeaMonkey 中JavaScript 引擎中的緩衝區溢位可允許遠端攻擊者透過涉及例外狀況定時和大量字串值的向量執行任意程式碼 (即atom 對應問題。
CVE-2011-0057 在 3.5.17 之前的 Mozilla Firefox 和 3.6.x ] 之前的 3.6.14以及 2.0.12之前的 SeaMonkey 中Web 背景工作實作中的釋放後使用弱點允許遠端攻擊者透過與 JavaScript Worker 和記憶體回收相關的向量執行任意程式碼。
CVE-2011-0058 在 Windows 上 3.5.17 之前的 Mozilla Firefox 與 3.6.x3.6.14] 之前的 以及 2.0.12之前的 SeaMonkey 中的緩衝區溢位允許遠端攻擊者透過可觸發 建構的長字串執行任意程式碼或造成拒絕服務 (記憶體損毀)長文字執行。
CVE-2011-0059 在 3.5.17 之前的 Mozilla Firefox 和 3.6.x3.6.14] 之前的 以及 2.0.12之前的 SeaMonkey 中跨網站要求偽造 (CSRF) 弱點允許遠端攻擊者針對由外掛程式起始並收到的要求劫持任意使用者的驗證307 重新導向至不同網站上的頁面。
CVE-2011-0061 Mozilla Firefox 3.6.x 之前的 3.6.14版本、Thunderbird 3.1.8之前的版本、SeaMonkey 之前的版本 2.0.12 中的緩衝區溢位可能允許遠端攻擊者透過特製的 JPEG 影像執行任意程式碼或造成拒絕服務 (應用程式損毀)。
CVE - 在 3.6.14 之前的 Mozilla Firefox 3.6.x 和 3.1.8 ] 之前的 Thunderbird 3.1.x ] 中瀏覽器引擎有多個不明弱點允許遠端攻擊者透過未知向量來引發拒絕服務 (記憶體損毀和應用程式損毀)或可能執行任意程式碼。 2011-0062

Tenable 已直接從 MiracleLinux 安全性公告擷取前置描述區塊。

請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

更新受影響的 firefox 和/或 xulrunner 套件。

另請參閱

https://tsn.miraclelinux.com/en/node/1778

Plugin 詳細資訊

嚴重性: High

ID: 284048

檔案名稱: miracle_linux_AXSA-2011-93.nasl

版本: 1.1

類型: local

已發布: 2026/1/14

已更新: 2026/1/14

支援的感應器: Nessus Agent, Nessus

風險資訊

VPR

風險因素: Medium

分數: 5.9

Vendor

Vendor Severity: High

CVSS v2

風險因素: Critical

基本分數: 10

時間性分數: 7.8

媒介: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS 評分資料來源: CVE-2011-0062

CVSS v3

風險因素: High

基本分數: 8.8

時間性分數: 7.9

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

時間媒介: CVSS:3.0/E:P/RL:O/RC:C

CVSS 評分資料來源: CVE-2011-0059

弱點資訊

CPE: cpe:/o:miracle:linux:4, p-cpe:/a:miracle:linux:xulrunner, p-cpe:/a:miracle:linux:firefox

必要的 KB 項目: Host/local_checks_enabled, Host/cpu, Host/MiracleLinux/release, Host/MiracleLinux/rpm-list

可被惡意程式利用: true

可輕鬆利用: Exploits are available

修補程式發佈日期: 2011/3/11

弱點發布日期: 2010/4/28

參考資訊

CVE: CVE-2010-1585, CVE-2011-0051, CVE-2011-0053, CVE-2011-0054, CVE-2011-0055, CVE-2011-0056, CVE-2011-0057, CVE-2011-0058, CVE-2011-0059, CVE-2011-0061, CVE-2011-0062