MiracleLinux 4firefox-17.0.6-1.0.1.AXS4、xulrunner-17.0.6-2.0.1.AXS4 (AXSA:2013-446:04)

medium Nessus Plugin ID 289350

概要

遠端 MiracleLinux 主機缺少一個或多個安全性更新。

說明

遠端 MiracleLinux 4 主機已安裝受到多個弱點影響的套件如 AXSA:2013-446:04 公告中所提及。

Mozilla Firefox 是開放原始碼網頁瀏覽器專為標準合規性、效能和可攜性而設計。
此版本修正的安全性問題
CVE-2013-0801 在 21.0之前的 Mozilla Firefox、 17.0.6之前的 Firefox ESR 17.x ] 、 17.0.6之前的 Thunderbird 以及 [] 之前的 Thunderbird ESR 17.x17.0.6 中瀏覽器引擎存有多個不明弱點進而允許遠端攻擊者造成拒絕服務 (記憶體損毀和應用程式損毀) 或可能透過未知向量執行任意程式碼。
CVE-2013-1670 在 21.0之前的 Mozilla Firefox、 17.0.6之前的 Firefox ESR 17.x ] 之前的 Thunderbird以及 17.0.6之前的 Thunderbird ESR 17.x17.0.6 中Chrome Object Wrapper (COW) 實作未防止在呼叫內容層級期間取得 chrome 權限建構函式其允許遠端攻擊者繞過特定唯讀限制並透過特製的網站發動跨網站指令碼 (XSS) 攻擊。
CVE-2013-1674 在 21.0之前的 Mozilla Firefox、[] 之前的 Firefox ESR 17.x17.0.6、 17.0.6之前的 Thunderbird以及 [] 之前的 Thunderbird 17.x17.0.6 中允許遠端攻擊者透過與執行期間的 onresize 事件有關的向量執行任意程式碼。播放影片。
CVE-2013-1675 之前的 Mozilla Firefox、 21.0之前的 Firefox ESR 17.x17.0.6、 17.0.6之前的 Thunderbird 以及 [] 之前的 Thunderbird ESR 17.x17.0.6 未正確初始化 nsDOMSVGZoomEvent::mPreviousScale 與 nsDOMSVGZoomEvent::mNewScale 函式的資料結構其允許遠端攻擊者透過特製的網站從處理程序記憶體取得敏感資訊。
CVE-2013-1676 在 21.0之前的 Mozilla Firefox、 17.0.6之前的 Firefox ESR 17.x ] 、 17.0.6之前的 Thunderbird 以及 [] 之前的 Thunderbird ESR 17.x17.0.6 中SelectionIterator::GetNextSegment 函式允許遠端攻擊者執行任意程式碼或造成拒絕服務 (超出邊界讀取) 透過不明的向量。
CVE-2013-1677 在 [ 21.0之前的 Mozilla Firefox、 [] 之前的 Firefox ESR 17.x17.0.6、 17.0.6之前的 Thunderbird以及 [] 之前的 Thunderbird ESR 17.x17.0.6 中gfxSkipCharsIterator::SetOffsets 函式允許遠端攻擊者執行任意程式碼或造成拒絕服務 (超出邊界讀取) 透過不明的向量。
CVE-2013-1678 在 21.0之前的 Mozilla Firefox、 17.0.6之前的 Firefox ESR 17.x ] 、 17.0.6之前的 Thunderbird以及 [] 之前的 Thunderbird 17.x17.0.6 中_cairo_xlib_surface_add_glyph 函式允許遠端攻擊者執行任意程式碼或造成拒絕服務 (無效的寫入作業) 透過不明向量造成的。
CVE-2013-1679 在 [] 之前的 Mozilla Firefox、 21.0之前的 Firefox ESR 17.x ] 、 17.0.6之前的 Thunderbird 以及 17.0.6之前的 Thunderbird ESR 17.x17.0.6 中mozilla::plugins::child::_geturlnotify 函式中的釋放後使用弱點允許遠端攻擊者可透過不明向量執行任意程式碼或造成拒絕服務 (堆積記憶體損毀)。
CVE-2013-1680 在 21.0[] 之前的 Mozilla Firefox、 之前的 Firefox ESR 17.x17.0.6、 17.0.6之前的 Thunderbird 和 Thunderbird ESR 17.x 之前的 17.0.6 中nsFrameList::FirstChild 函式有一個釋放後使用弱點允許遠端攻擊者執行任意程式碼或透過不明向量造成拒絕服務 (堆積記憶體損毀)。
CVE-2013-1681 在 21.0之前的 Mozilla Firefox、 [] 之前的 Firefox ESR 17.x17.0.6之前的、 17.0.6之前的 Thunderbird 以及 [] 之前的 Thunderbird ESR 17.x17.0.6 之前的 版本中nsContentUtils::RemoveScriptBlocker 函式有一個釋放後使用弱點允許遠端攻擊者執行任意程式碼或透過不明向量造成拒絕服務 (堆積記憶體損毀)。

Tenable 已直接從 MiracleLinux 安全性公告擷取前置描述區塊。

請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

更新受影響的 firefox 和/或 xulrunner 套件。

另請參閱

https://tsn.miraclelinux.com/en/node/4111

Plugin 詳細資訊

嚴重性: Medium

ID: 289350

檔案名稱: miracle_linux_AXSA-2013-446.nasl

版本: 1.2

類型: local

已發布: 2026/1/16

已更新: 2026/1/17

支援的感應器: Nessus Agent, Nessus

風險資訊

VPR

風險因素: Medium

分數: 6.7

Vendor

Vendor Severity: High

CVSS v2

風險因素: Critical

基本分數: 10

時間性分數: 8.3

媒介: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS 評分資料來源: CVE-2013-1681

CVSS v3

風險因素: Medium

基本分數: 6.5

時間性分數: 6

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N

時間媒介: CVSS:3.0/E:F/RL:O/RC:C

CVSS 評分資料來源: CVE-2013-1675

弱點資訊

CPE: p-cpe:/a:miracle:linux:firefox, p-cpe:/a:miracle:linux:xulrunner, cpe:/o:miracle:linux:4

必要的 KB 項目: Host/local_checks_enabled, Host/MiracleLinux/release, Host/MiracleLinux/rpm-list, Host/cpu

可被惡意程式利用: true

可輕鬆利用: Exploits are available

修補程式發佈日期: 2013/5/17

弱點發布日期: 2013/5/14

CISA 已知遭惡意利用弱點到期日: 2022/3/24

參考資訊

CVE: CVE-2013-0801, CVE-2013-1670, CVE-2013-1674, CVE-2013-1675, CVE-2013-1676, CVE-2013-1677, CVE-2013-1678, CVE-2013-1679, CVE-2013-1680, CVE-2013-1681