MiracleLinux 3firefox-3.6.13-2.0.1.AXS3、xulrunner-1.9.2.13-3.0.1.AXS3 (AXSA:2010-507:08)

medium Nessus Plugin ID 291364

概要

遠端 MiracleLinux 主機缺少一個或多個安全性更新。

說明

遠端 MiracleLinux 3 主機已安裝受到多個弱點影響的套件如 AXSA:2010-507:08 公告中所提及。

Mozilla Firefox 是開放原始碼網頁瀏覽器專為標準合規性、效能和可攜性而設計。
此版本修正的安全性問題
CVE-2010-3766 在 3.5.16 之前的 3.6.x 之前的 Mozilla Firefox 和 3.6.13之前的 [ ] 以及 2.0.11之前的 SeaMonkey 中存有釋放後使用弱點允許遠端攻擊者透過涉及變更 nsDOMAttribute 節點的向量執行任意程式碼。
CVE-2010-3767 在 3.5.16 之前的 Mozilla Firefox 和 3.6.x3.6.13] 之前的 以及 2.0.11之前的 SeaMonkey 中NewIdArray 函式存在整數溢位允許遠端攻擊者透過具有許多元素的 JavaScript 陣列執行任意程式碼。
CVE-2010-3768 之前的 Mozilla Firefox 和 3.5.163.6.x 之前的 3.6.13、 3.0.11 之前的 Thunderbird 和 3.1.x3.1.7之前的 ]以及 2.0.11 之前的 SeaMonkey 在作業系統的字型實作中使用之前未先正確驗證可下載字型而允許遠端攻擊者透過與 @font-face 階層式樣式表 (CSS) 規則相關的向量執行任意程式碼。
CVE-2010-3770 在 3.5.16 之前的 [ 3.6.13和 3.6.x2.0.11之前的 SeaMonkey 之前的 Mozilla Firefox 中轉譯引擎中的多個跨網站指令碼 (XSS) 弱點允許遠端攻擊者透過 (1) x- mac-arabic、(2) x-mac-farsi 或 (3) x-mac-hebrew 字元。
CVE-2010-3771 在 3.5.16 之前的 Mozilla Firefox 和 3.6.x 之前的 3.6.13之前的 Mozilla Firefox以及 2.0.11之前的 SeaMonkey並未正確處理 about:blank 頁面中的 ISINDEX 元素插入遠端攻擊者因而得以透過向量以 Chrome 權限執行任意 JavaScript 程式碼與重新導向至 chrome: URI 有關。
CVE-2010-3772 在 3.5.16 之前的 Mozilla Firefox 和 3.6.x3.6.13之前的 ] 以及 2.0.11之前的 SeaMonkey並未正確計算 XUL 樹狀結構中特定子內容的索引值其允許遠端攻擊者透過涉及 內含 DIV 元素的向量執行任意程式碼。 treechildren 元素。
CVE-2010-3773 在 3.5.16 之前的 Mozilla Firefox 和 [ 3.6.13之前的 3.6.x 以及 2.0.11之前的 SeaMonkey 使用 Firebug 附加元件中的 XMLHttpRequestSpy 模組時未正確處理 XMLHttpRequestSpy 物件和 Chrome 具權限物件之間的互動其允許遠端攻擊者可透過特製的 HTTP 回應執行任意 JavaScript。注意: 此弱點之所以存在,是因為 CVE-2010-0179 的修正不完整。
CVE-2010-3774 在 [ 3.5.16 之前的 Mozilla Firefox 和 3.6.13[] 之前的 3.6.x 以及 2.0.11之前的 SeaMonkey 中netwerk/base/public/nsNetUtil.h 的 NS_SecurityCompareURIs 函式未正確處理 (1) about:neterror 及 (2) about: certerror 頁面其允許遠端攻擊者透過特製網站偽造位置列。
CVE-2010-37753.5.16 之前的 Mozilla Firefox 和 3.6.x3.6.13] 之前的 以及 2.0.11之前的 SeaMonkey並未正確處理涉及 data: URL 和 Java LiveConnect 指令碼的特定重新導向其允許遠端攻擊者啟動處理程序、讀取任意本機檔案並建立透過與 META 元素的 http-equiv 屬性中重新整理值有關的向量建立網路連線。
CVE-2010-3776 在 3.5.16 之前的 Mozilla Firefox 和 3.6.x ] 之前的 3.6.13、 3.0.11 之前的 Thunderbird 3.1.x 之前的 3.1.7] 以及 2.0.11 之前的 SeaMonkey 中瀏覽器引擎有多個不明弱點允許遠端攻擊者造成拒絕服務 (記憶體損毀和應用程式損毀) 或可能透過未知向量執行任意程式碼。
CVE-2010-3777 在 3.6.13 之前的 Mozilla Firefox 3.6.x 和 [] 之前的 Thunderbird 3.1.x3.1.7 中存在一個不明弱點允許遠端攻擊者透過未知向量來引發拒絕服務 (記憶體損毀和應用程式損毀)或可能執行任意程式碼。
截至本文撰寫時尚無相關說明請參閱所提供的連結。

Tenable 已直接從 MiracleLinux 安全性公告擷取前置描述區塊。

請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

更新受影響的 firefox 和/或 xulrunner 套件。

另請參閱

https://tsn.miraclelinux.com/en/node/1672

Plugin 詳細資訊

嚴重性: Medium

ID: 291364

檔案名稱: miracle_linux_AXSA-2010-507.nasl

版本: 1.1

類型: local

已發布: 2026/1/19

已更新: 2026/1/19

支援的感應器: Nessus Agent, Nessus

風險資訊

VPR

風險因素: Medium

分數: 5.9

Vendor

Vendor Severity: High

CVSS v2

風險因素: High

基本分數: 9.3

時間性分數: 7.3

媒介: CVSS2#AV:N/AC:M/Au:N/C:C/I:C/A:C

CVSS 評分資料來源: CVE-2010-3777

CVSS v3

風險因素: Medium

基本分數: 6.1

時間性分數: 5.5

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N

時間媒介: CVSS:3.0/E:P/RL:O/RC:C

CVSS 評分資料來源: CVE-2010-3770

弱點資訊

CPE: p-cpe:/a:miracle:linux:firefox, p-cpe:/a:miracle:linux:xulrunner, cpe:/o:miracle:linux:3

必要的 KB 項目: Host/local_checks_enabled, Host/cpu, Host/MiracleLinux/release, Host/MiracleLinux/rpm-list

可被惡意程式利用: true

可輕鬆利用: Exploits are available

修補程式發佈日期: 2010/12/14

弱點發布日期: 2010/12/9

參考資訊

CVE: CVE-2010-3766, CVE-2010-3767, CVE-2010-3768, CVE-2010-3770, CVE-2010-3771, CVE-2010-3772, CVE-2010-3773, CVE-2010-3774, CVE-2010-3775, CVE-2010-3776, CVE-2010-3777