Ubuntu 6.06 LTS:firefox 弱點 (USN-645-2)

critical Nessus Plugin ID 65110

概要

遠端 Ubuntu 主機缺少一個或多個安全性相關修補程式。

說明

USN-645-1 修正 Firefox 以及 xulrunner for Ubuntu 7.04、7.10 和 8.04 LTS 中的弱點。這提供 Ubuntu 6.06 LTS 的對應更新。

Justin Schuh、Tom Cross 和 Peter Williams 在 Firefox URL 剖析常式中發現錯誤。如果使用者遭誘騙而開啟特製的超連結,攻擊者可造成堆疊緩衝區溢位及執行任意程式碼。(CVE-2008-0016)

據發現,可以繞過 Firefox 中的同源檢查。如果使用者遭誘騙而開啟惡意網站,攻擊者就有可能在不同網站的內容中執行 JavaScript。
(CVE-2008-3835)

在 JavaScript 引擎中發現數個問題。
這可允許攻擊者從具有 chrome 權限的頁面內容執行指令碼。(CVE-2008-3836)

Paul Nickerson 發現,Firefox 未正確處理滑鼠按一下事件。如果使用者遭誘騙而開啟惡意網頁,攻擊者可移動內容視窗,這可能被用來強迫使用者執行非預定的拖放作業。(CVE-2008-3837)

在瀏覽器引擎中發現數個問題。這可允許攻擊者以 chrome 權限執行程式碼。(CVE-2008-4058、CVE-2008-4059、CVE-2008-4060)

Drew Yao、David Maciejak 和其他 Mozilla 開發人員在 Firefox 的瀏覽器引擎中發現數個問題。如果使用者遭誘騙而開啟惡意網頁,則攻擊者可造成拒絕服務,或可能以叫用程式之使用者的權限執行任意程式碼。(CVE-2008-4061、CVE-2008-4062、CVE-2008-4063、CVE-2008-4064)

Dave Reed 發現,在處理某些 BOM 字元時,JavaScript 剖析程式碼中有一個瑕疵。攻擊者可惡意利用這點,繞過指令碼篩選器及執行跨網站指令碼攻擊。(CVE-2008-4065)

Gareth Heyes 在 Firefox 的 HTML 剖析器中發現一個瑕疵。如果使用者遭誘騙而開啟惡意網頁,攻擊者可繞過指令碼篩選及執行跨網站指令碼攻擊。(CVE-2008-4066)

Boris Zbarsky 和 Georgi Guninski 各自發現在 resource: 通訊協定中有瑕疵。攻擊者可惡意利用這點來執行目錄遊走、讀取系統相關資訊,以及提示使用者將資訊儲存在檔案中。(CVE-2008-4067、CVE-2008-4068)

Billy Hoffman 在 XBM 解碼器中發現一個問題。如果使用者遭誘騙而開啟惡意網頁或 XBM 檔案,攻擊者可能透過應用程式損毀來造成拒絕服務。(CVE-2008-4069)。

解決方案

更新受影響的套件。

另請參閱

https://usn.ubuntu.com/645-2/

Plugin 詳細資訊

嚴重性: Critical

ID: 65110

檔案名稱: ubuntu_USN-645-2.nasl

版本: 1.9

類型: local

代理程式: unix

已發布: 2013/3/9

已更新: 2021/1/19

支援的感應器: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Nessus

風險資訊

VPR

風險因素: High

分數: 7.4

CVSS v2

風險因素: Critical

基本分數: 10

時間分數: 8.3

媒介: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

弱點資訊

CPE: p-cpe:/a:canonical:ubuntu_linux:firefox, p-cpe:/a:canonical:ubuntu_linux:firefox-dbg, p-cpe:/a:canonical:ubuntu_linux:firefox-dev, p-cpe:/a:canonical:ubuntu_linux:firefox-dom-inspector, p-cpe:/a:canonical:ubuntu_linux:firefox-gnome-support, p-cpe:/a:canonical:ubuntu_linux:libnspr-dev, p-cpe:/a:canonical:ubuntu_linux:libnspr4, p-cpe:/a:canonical:ubuntu_linux:libnss-dev, p-cpe:/a:canonical:ubuntu_linux:libnss3, p-cpe:/a:canonical:ubuntu_linux:mozilla-firefox, p-cpe:/a:canonical:ubuntu_linux:mozilla-firefox-dev, cpe:/o:canonical:ubuntu_linux:6.06:-:lts

必要的 KB 項目: Host/cpu, Host/Debian/dpkg-l, Host/Ubuntu, Host/Ubuntu/release

可被惡意程式利用: true

可輕鬆利用: Exploits are available

修補程式發佈日期: 2008/9/24

可惡意利用

CANVAS (CANVAS)

Core Impact

參考資訊

CVE: CVE-2008-0016, CVE-2008-3835, CVE-2008-3836, CVE-2008-3837, CVE-2008-4058, CVE-2008-4059, CVE-2008-4060, CVE-2008-4061, CVE-2008-4062, CVE-2008-4063, CVE-2008-4064, CVE-2008-4065, CVE-2008-4066, CVE-2008-4067, CVE-2008-4068, CVE-2008-4069

BID: 31346

CWE: 119, 189, 200, 22, 264, 399, 79

USN: 645-2