MiracleLinux 3:firefox-3.6.17-1.0.1.AXS3、xulrunner-1.9.2.17-3.0.1.AXS3 (AXSA:2011-199:03)

high Nessus Plugin ID 284149

概要

遠端 MiracleLinux 主機缺少一個或多個安全性更新。

說明

遠端 MiracleLinux 3 主機中安裝的套件受到 AXSA:2011-199:03 公告中提及的多個弱點影響。

Mozilla Firefox 是一個開放原始碼的網頁瀏覽器,專為標準合規性、效能和可攜性而設計。
在此版本中修正的安全性問題:
CVE-2011-0065 Mozilla Firefox 3.5.19 之前版本與 3.6.x 至 3.6.17 版,以及 SeaMonkey 2.0.14 之前版本中包含釋放後使用弱點,遠端攻擊者可透過與 OBJECT 的 mChannel 相關的媒介來執行任意程式碼。
CVE-2011-0066 Mozilla Firefox 3.5.19 之前版本與 3.6.x 至 3.6.17 版,以及 SeaMonkey 2.0.14 之前版本中包含釋放後使用弱點,遠端攻擊者可透過與 OBJECT 的 mObserverList 相關的媒介來執行任意程式碼。
CVE-2011-0067 Mozilla Firefox 3.5.19 之前版本與 3.6.x 至 3.6.17 版,以及 SeaMonkey 2.0.14 之前版本未正確實作表單的自動完成功能,遠端攻擊者可透過偽造與自動完成控制項互動的 Java applet,來讀取表單歷史記錄項目。
CVE-2011-0069 在 Mozilla Firefox 3.5.x 至 3.5.19、3.6.x 至 3.6.17 與 4.x 至 4.0.1,Thunderbird 3.1.10 之前版本以及 SeaMonkey 2.0.14 之前版本中,瀏覽器引擎包含不明弱點,遠端攻擊者可透過不明媒介來造成應用程式拒絕服務 (記憶體損毀及應用程式損毀),或可能執行任意程式碼。此弱點與 CVE-2011-0070 不同。
CVE-2011-0070 在 Mozilla Firefox 3.5.x 至 3.5.19、3.6.x 至 3.6.17 與 4.x 至 4.0.1,Thunderbird 3.1.10 之前版本以及 SeaMonkey 2.0.14 之前版本中,瀏覽器引擎包含不明弱點,遠端攻擊者可透過不明媒介來造成應用程式拒絕服務 (記憶體損毀及應用程式損毀),或可能執行任意程式碼。此弱點與 CVE-2011-0069 不同。
CVE-2011-0071 Windows 上的 Mozilla Firefox 3.5.19 之前版本與 3.6.x 至 3.6.17 版、Thunderbird 3.1.10 之前版本,以及 SeaMonkey 2.0.14 之前版本包含目錄遊走弱點,遠端攻擊者可透過涉及 resource: URL 的媒介來確定是否存在任意檔案,且可能載入資源。
CVE-2011-0072 在 Mozilla Firefox 3.5.x 至 3.5.19、3.6.x 至 3.6.17,Thunderbird 3.1.10 之前版本以及 SeaMonkey 2.0.14 之前版本中,瀏覽器引擎包含不明弱點,遠端攻擊者可透過不明媒介來造成應用程式拒絕服務 (記憶體損毀及應用程式損毀),或可能執行任意程式碼。此弱點與 CVE-2011-0074、CVE-2011-0075、CVE-2011-0077 和 CVE-2011-0078 不同。
CVE-2011-0073 Mozilla Firefox 3.5.19 之前版本、3.6.x 至 3.6.17 版、SeaMonkey 2.0.14 之前版本未正確處理 nsTreeRange 資料結構,遠端攻擊者可透過會導致懸置指標的不明媒介來執行任意程式碼。
CVE-2011-0074 在 Mozilla Firefox 3.5.x 至 3.5.19、3.6.x 至 3.6.17,Thunderbird 3.1.10 之前版本以及 SeaMonkey 2.0.14 之前版本中,瀏覽器引擎包含不明弱點,遠端攻擊者可透過不明媒介來造成應用程式拒絕服務 (記憶體損毀及應用程式損毀),或可能執行任意程式碼。此弱點與 CVE-2011-0072、CVE-2011-0075、CVE-2011-0077 和 CVE-2011-0078 不同。
CVE-2011-0075 在 Mozilla Firefox 3.5.x 至 3.5.19、3.6.x 至 3.6.17,Thunderbird 3.1.10 之前版本以及 SeaMonkey 2.0.14 之前版本中,瀏覽器引擎包含不明弱點,遠端攻擊者可透過不明媒介來造成應用程式拒絕服務 (記憶體損毀及應用程式損毀),或可能執行任意程式碼。此弱點與 CVE-2011-0072、CVE-2011-0074、CVE-2011-0077 和 CVE-2011-0078 不同。
CVE-2011-0077 在 Mozilla Firefox 3.5.x 至 3.5.19、3.6.x 至 3.6.17,Thunderbird 3.1.10 之前版本以及 SeaMonkey 2.0.14 之前版本中,瀏覽器引擎包含不明弱點,遠端攻擊者可透過不明媒介來造成應用程式拒絕服務 (記憶體損毀及應用程式損毀),或可能執行任意程式碼。此弱點與 CVE-2011-0072、CVE-2011-0074、CVE-2011-0075 和 CVE-2011-0078 不同。
CVE-2011-0078 在 Mozilla Firefox 3.5.x 至 3.5.19、3.6.x 至 3.6.17,Thunderbird 3.1.10 之前版本以及 SeaMonkey 2.0.14 之前版本中,瀏覽器引擎包含不明弱點,遠端攻擊者可透過不明媒介來造成應用程式拒絕服務 (記憶體損毀及應用程式損毀),或可能執行任意程式碼。此弱點與 CVE-2011-0072、CVE-2011-0074、CVE-2011-0075 和 CVE-2011-0077 不同。
CVE-2011-0080 在 Mozilla Firefox 3.5.x 至 3.5.19 與 3.6.x 至 3.6.17 版、Thunderbird 3.1.10 之前版本以及 SeaMonkey 2.0.14 之前版本中,瀏覽器引擎具有多個不明弱點,遠端攻擊者可透過不明媒介來造成應用程式拒絕服務 (記憶體損毀和應用程式損毀),或可能執行任意程式碼。
CVE-2011-0081 在 Mozilla Firefox 3.6.x 至 3.6.17 與 4.x 至 4.0.1 版、Thunderbird 3.1.x 至 3.1.10 版中,瀏覽器引擎中存在不明弱點,遠端攻擊者可透過不明媒介來造成應用程式拒絕服務 (記憶體損毀及應用程式損毀),或可能執行任意程式碼。
CVE-2011-1202 在 libxslt 1.1.26 及之前版本 (在 Google Chrome 10.0.648.127 之前版本和其他產品中使用) 中,functions.c 的 xsltGenerateIdFunction 函式允許遠端攻擊者透過包含對 XSLT generate-id XPath 函式之呼叫的 XML 文件,取得與堆積記憶體位址相關的潛在敏感資訊。

Tenable 已直接從 MiracleLinux 安全公告擷取前置描述區塊。

請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

更新受影響的 firefox 和/或 xulrunner 套件。

另請參閱

https://tsn.miraclelinux.com/en/node/1889

Plugin 詳細資訊

嚴重性: High

ID: 284149

檔案名稱: miracle_linux_AXSA-2011-199.nasl

版本: 1.2

類型: local

已發布: 2026/1/14

已更新: 2026/2/12

支援的感應器: Nessus Agent, Nessus

風險資訊

VPR

風險因素: Critical

分數: 9.4

Vendor

Vendor Severity: High

CVSS v2

風險因素: Critical

基本分數: 10

時間性分數: 8.7

媒介: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS 評分資料來源: CVE-2011-0081

CVSS v3

風險因素: High

基本分數: 8.8

時間性分數: 8.4

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

時間媒介: CVSS:3.0/E:H/RL:O/RC:C

CVSS 評分資料來源: CVE-2011-0078

弱點資訊

CPE: p-cpe:/a:miracle:linux:firefox, p-cpe:/a:miracle:linux:xulrunner, cpe:/o:miracle:linux:3

必要的 KB 項目: Host/local_checks_enabled, Host/cpu, Host/MiracleLinux/release, Host/MiracleLinux/rpm-list

可被惡意程式利用: true

可輕鬆利用: Exploits are available

修補程式發佈日期: 2011/5/20

弱點發布日期: 2011/3/8

可惡意利用

CANVAS (White_Phosphorus)

Core Impact

Metasploit (Mozilla Firefox 3.6.16 mChannel Use-After-Free Vulnerability)

參考資訊

CVE: CVE-2011-0065, CVE-2011-0066, CVE-2011-0067, CVE-2011-0069, CVE-2011-0070, CVE-2011-0071, CVE-2011-0072, CVE-2011-0073, CVE-2011-0074, CVE-2011-0075, CVE-2011-0077, CVE-2011-0078, CVE-2011-0080, CVE-2011-0081, CVE-2011-1202