MiracleLinux 3firefox-17.0.10-1.0.1.AXS3、xulrunner-17.0.10-1.0.1.AXS3 (AXSA:2013-677:08)

critical Nessus Plugin ID 289465

概要

遠端 MiracleLinux 主機缺少一個或多個安全性更新。

說明

遠端 MiracleLinux 3 主機已安裝受到多個弱點影響的套件如 AXSA:2013-677:08 公告中所提及。

Mozilla Firefox 是開放原始碼網頁瀏覽器專為標準合規性、效能和可攜性而設計。
此版本修正的安全性問題
CVE-2013-5590 在 25.0之前的 Mozilla Firefox、 17.0.10 之前的 Firefox ESR 17.x 和 24.x 之前的 24.1[]、 之前的 Thunderbird、 24.117.0.10之前的 Thunderbird ESR 17.x 以及 2.22 之前的 SeaMonkey 中存在多個不明弱點攻擊者可透過未知向量造成拒絕服務 (記憶體損毀和應用程式損毀)或可能執行任意程式碼。
CVE-2013-5595 在 Mozilla Firefox 25.0之前的版本、Firefox ESR 17.x 之前的 17.0.10 和 24.x 之前的 24.1]、Thunderbird 24.1之前的 、Thunderbird ESR 17.x 之前的 17.0.10以及 SeaMonkey 之前 2.22 中的 JavaScript 引擎並未針對 正確配置記憶體不明函式其允許遠端攻擊者透過特製網頁發動緩衝區溢位攻擊。
CVE-2013-5597 在 [] 之前的 Mozilla Firefox、 25.0之前的 Firefox ESR 17.x 和 24.x17.0.10 之前的 24.1[]、 之前的 Thunderbird、 24.1之前的 Thunderbird ESR 17.x17.0.10以及 2.22 之前的 SeaMonkey 允許遠端攻擊者在更新離線快取期間透過涉及狀態變更事件的向量執行任意程式碼或造成拒絕服務 (堆積記憶體損毀)。
CVE-2013-5599 在 25.0之前的 Mozilla Firefox、 17.0.10 之前的 Firefox ESR 17.x 和 24.x24.1] 之前的 、 Thunderbird 24.1之前的 版中PresShell (即簡報殼層) 實作的 nsIPresShell::GetPresContext 函式有釋放後使用弱點 17.0.10之前的 Thunderbird ESR 17.x 和 2.22 之前的 SeaMonkey 允許遠端攻擊者透過涉及 CANVAS 元素、mozTextStyle 屬性和 onresize 事件的向量執行任意程式碼或造成拒絕服務 (堆積記憶體損毀和應用程式損毀)。
CVE-2013-5600 在 [] 之前的 Mozilla Firefox、 25.0之前的 17.0.1017.x 和 24.x ] 之前的 []、 24.1之前的 Thunderbird、 24.1之前的 Thunderbird ESR 17.0.1017.x 和 2.22 之前的 SeaMonkey 允許遠端攻擊者透過涉及 blob: URL 的向量執行任意程式碼。
CVE-2013-5601 在 [] 之前的 Mozilla Firefox、 25.0之前的 Firefox ESR 17.x 和 24.x17.0.10 之前的 24.1、 [ 24.1之前的 Thunderbird、 Thunderbird ESR 17.x 之前的 17.0.10和 2.22 之前的 SeaMonkey 允許遠端攻擊者透過與記憶體配置相關的向量透過記憶體回收 (GC) API 執行任意程式碼。
CVE-2013-5602 在 25.0之前的 Mozilla Firefox、 17.0.10 之前的 Firefox ESR 17.x 和 24.x 之前的 24.1、 [] 之前的 Thunderbird、 24.1之前的 Thunderbird ESR 17.x17.0.10以及SeaMonkey 之前的版本中Web 背景工作實作的 Worker::SetEventListener 函式 2.22 允許遠端攻擊者透過與直接 Proxy 相關的向量執行任意程式碼或造成拒絕服務 (記憶體損毀)。
CVE-2013-5604 之前的 Mozilla Firefox、 25.0之前的 Firefox ESR 17.x 和 24.x17.0.10 ] 之前的 、 [] 之前的 Thunderbird、 24.1] 之前的 Thunderbird ESR [] 以及 [ 24.1之前的 Thunderbird ESR 17.x 以及 17.0.10之前的 SeaMonkey 2.22 之前的 XSLT 處理器中的 txXPathNodeUtils::getBaseURI 函式未正確初始化資料其允許遠端攻擊者透過特製文件執行任意程式碼或造成拒絕服務 (堆疊型緩衝區溢位和應用程式損毀)。

Tenable 已直接從 MiracleLinux 安全性公告擷取前置描述區塊。

請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

更新受影響的 firefox 和/或 xulrunner 套件。

另請參閱

https://tsn.miraclelinux.com/en/node/4362

Plugin 詳細資訊

嚴重性: Critical

ID: 289465

檔案名稱: miracle_linux_AXSA-2013-677.nasl

版本: 1.1

類型: local

已發布: 2026/1/16

已更新: 2026/1/16

支援的感應器: Nessus Agent, Nessus

風險資訊

VPR

風險因素: Medium

分數: 6.7

Vendor

Vendor Severity: High

CVSS v2

風險因素: Critical

基本分數: 10

時間性分數: 7.4

媒介: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS 評分資料來源: CVE-2013-5602

CVSS v3

風險因素: Critical

基本分數: 9.8

時間性分數: 8.5

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

時間媒介: CVSS:3.0/E:U/RL:O/RC:C

弱點資訊

CPE: p-cpe:/a:miracle:linux:firefox, cpe:/o:miracle:linux:3, p-cpe:/a:miracle:linux:xulrunner

必要的 KB 項目: Host/local_checks_enabled, Host/MiracleLinux/release, Host/MiracleLinux/rpm-list, Host/cpu

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2013/11/25

弱點發布日期: 2013/10/29

參考資訊

CVE: CVE-2013-5590, CVE-2013-5595, CVE-2013-5597, CVE-2013-5599, CVE-2013-5600, CVE-2013-5601, CVE-2013-5602, CVE-2013-5604