說明
xulrunner 中的變更:
- 12.0 的更新 (bnc#758408)
- 重定基底修補程式
- MFSA 2012-20/CVE-2012-0467/CVE-2012-0468 其他記憶體安全危險
- MFSA 2012-22/CVE-2012-0469 (bmo#738985) IDBKeyRange 中有釋放後使用問題
- MFSA 2012-23/CVE-2012-0470 (bmo#734288) gfxImageSurface 中的無效釋放造成堆積損毀
- MFSA 2012-24/CVE-2012-0471 (bmo#715319) 可能利用多位元組內容處理錯誤而發動 XSS
- MFSA 2012-25/CVE-2012-0472 (bmo#744480) 使用 cairo-dwrite 轉譯字型時可能發生記憶體損毀
- MFSA 2012-26/CVE-2012-0473 (bmo#743475) 因 FindMaxUshortElement 錯誤而使 WebGL.drawElements 可能會讀取不合法的視訊記憶體。
- MFSA 2012-27/CVE-2012-0474 (bmo#687745、bmo#737307) 取消頁面載入可能導致 XSS
- MFSA 2012-28/CVE-2012-0475 (bmo#694576) 原始標頭中不明確的 IPv6 可能會繞過 Web 伺服器存取限制
- MFSA 2012-29/CVE-2012-0477 (bmo#718573) 因 ISO-2022-KR/ISO-2022-CN 解碼問題而可能導致 XSS
- MFSA 2012-30/CVE-2012-0478 (bmo#727547) 使用 textImage2D 所造成的 WebGL 內容損毀
- MFSA 2012-31/CVE-2011-3062 (bmo#739925) OpenType 清理程式中的差一錯誤
- MFSA 2012-32/CVE-2011-1187 (bmo#624621) JavaScript 錯誤可讀取 HTTP 限制和遠端內容
- MFSA 2012-33/CVE-2012-0479 (bmo#714631) 載入 RSS 和 Atom 摘要時可能會有網站身分偽造問題
- 新增 mozilla-libnotify.patch,允許在無執行中的通知程序時,從 libnotify 遞補到 xul 事件。
- gcc 4.7 修正
- mozilla-gcc47.patch
- 暫時停用 Factory 的 crashreporter
MozillaFirefox 中的變更:
- Firefox 12.0 的更新 (bnc#758408)
- 重定基底修補程式
- MFSA 2012-20/CVE-2012-0467/CVE-2012-0468 其他記憶體安全危險
- MFSA 2012-22/CVE-2012-0469 (bmo#738985) IDBKeyRange 中有釋放後使用問題
- MFSA 2012-23/CVE-2012-0470 (bmo#734288) gfxImageSurface 中的無效釋放造成堆積損毀
- MFSA 2012-24/CVE-2012-0471 (bmo#715319) 可能利用多位元組內容處理錯誤而發動 XSS
- MFSA 2012-25/CVE-2012-0472 (bmo#744480) 使用 cairo-dwrite 轉譯字型時可能發生記憶體損毀
- MFSA 2012-26/CVE-2012-0473 (bmo#743475) 因 FindMaxUshortElement 錯誤而使 WebGL.drawElements 可能會讀取不合法的視訊記憶體。
- MFSA 2012-27/CVE-2012-0474 (bmo#687745、bmo#737307) 取消頁面載入可能導致 XSS
- MFSA 2012-28/CVE-2012-0475 (bmo#694576) 原始標頭中不明確的 IPv6 可能會繞過 Web 伺服器存取限制
- MFSA 2012-29/CVE-2012-0477 (bmo#718573) 因 ISO-2022-KR/ISO-2022-CN 解碼問題而可能導致 XSS
- MFSA 2012-30/CVE-2012-0478 (bmo#727547) 使用 textImage2D 所造成的 WebGL 內容損毀
- MFSA 2012-31/CVE-2011-3062 (bmo#739925) OpenType 清理程式中的差一錯誤
- MFSA 2012-32/CVE-2011-1187 (bmo#624621) JavaScript 錯誤可讀取 HTTP 限制和遠端內容
- MFSA 2012-33/CVE-2012-0479 (bmo#714631) 載入 RSS 和 Atom 摘要時可能會有網站身分偽造問題
- 新增 mozilla-libnotify.patch,允許在無執行中的通知程序時,從 libnotify 遞補到 xul 事件。
- gcc 4.7 修正
- mozilla-gcc47.patch
- 暫時停用 Factory 的 crashreporter
- 建議使用 libcanberra0 來取得正確的聲音通知
MozillaThunderbird 中的變更:
- Thunderbird 12.0 的更新 (bnc#758408)
- MFSA 2012-20/CVE-2012-0467/CVE-2012-0468 其他記憶體安全危險
- MFSA 2012-22/CVE-2012-0469 (bmo#738985) IDBKeyRange 中有釋放後使用問題
- MFSA 2012-23/CVE-2012-0470 (bmo#734288) gfxImageSurface 中的無效釋放造成堆積損毀
- MFSA 2012-24/CVE-2012-0471 (bmo#715319) 可能利用多位元組內容處理錯誤而發動 XSS
- MFSA 2012-25/CVE-2012-0472 (bmo#744480) 使用 cairo-dwrite 轉譯字型時可能發生記憶體損毀
- MFSA 2012-26/CVE-2012-0473 (bmo#743475) 因 FindMaxUshortElement 錯誤而使 WebGL.drawElements 可能會讀取不合法的視訊記憶體。
- MFSA 2012-27/CVE-2012-0474 (bmo#687745、bmo#737307) 取消頁面載入可能導致 XSS
- MFSA 2012-28/CVE-2012-0475 (bmo#694576) 原始標頭中不明確的 IPv6 可能會繞過 Web 伺服器存取限制
- MFSA 2012-29/CVE-2012-0477 (bmo#718573) 因 ISO-2022-KR/ISO-2022-CN 解碼問題而可能導致 XSS
- MFSA 2012-30/CVE-2012-0478 (bmo#727547) 使用 textImage2D 所造成的 WebGL 內容損毀
- MFSA 2012-31/CVE-2011-3062 (bmo#739925) OpenType 清理程式中的差一錯誤
- MFSA 2012-32/CVE-2011-1187 (bmo#624621) JavaScript 錯誤可讀取 HTTP 限制和遠端內容
- MFSA 2012-33/CVE-2012-0479 (bmo#714631) 載入 RSS 和 Atom 摘要時可能會有網站身分偽造問題
- 將 Enigmail 更新至 1.4.1
- 新增 mozilla-revert_621446.patch
- 新增 mozilla-libnotify.patch (bmo#737646)
- 新增 mailnew-showalert.patch (bmo#739146)
- 新增 mozilla-gcc47.patch 和 mailnews-literals.patch,修正最近的 gcc 4.7 編譯問題。
- 針對 Factory 暫時停用 crashreporter (gcc 4.7 問題)
seamonkey 中的變更:
- SeaMonkey 2.9 的更新 (bnc#758408)
- MFSA 2012-20/CVE-2012-0467/CVE-2012-0468 其他記憶體安全危險
- MFSA 2012-22/CVE-2012-0469 (bmo#738985) IDBKeyRange 中有釋放後使用問題
- MFSA 2012-23/CVE-2012-0470 (bmo#734288) gfxImageSurface 中的無效釋放造成堆積損毀
- MFSA 2012-24/CVE-2012-0471 (bmo#715319) 可能利用多位元組內容處理錯誤而發動 XSS
- MFSA 2012-25/CVE-2012-0472 (bmo#744480) 使用 cairo-dwrite 轉譯字型時可能發生記憶體損毀
- MFSA 2012-26/CVE-2012-0473 (bmo#743475) 因 FindMaxUshortElement 錯誤而使 WebGL.drawElements 可能會讀取不合法的視訊記憶體。
- MFSA 2012-27/CVE-2012-0474 (bmo#687745、bmo#737307) 取消頁面載入可能導致 XSS
- MFSA 2012-28/CVE-2012-0475 (bmo#694576) 原始標頭中不明確的 IPv6 可能會繞過 Web 伺服器存取限制
- MFSA 2012-29/CVE-2012-0477 (bmo#718573) 因 ISO-2022-KR/ISO-2022-CN 解碼問題而可能導致 XSS
- MFSA 2012-30/CVE-2012-0478 (bmo#727547) 使用 textImage2D 所造成的 WebGL 內容損毀
- MFSA 2012-31/CVE-2011-3062 (bmo#739925) OpenType 清理程式中的差一錯誤
- MFSA 2012-32/CVE-2011-1187 (bmo#624621) JavaScript 錯誤可讀取 HTTP 限制和遠端內容
- MFSA 2012-33/CVE-2012-0479 (bmo#714631) 載入 RSS 和 Atom 摘要時可能會有網站身分偽造問題
- 2.9b4 的更新
- 新增 mozilla-sle11.patch 並新增要能夠針對 SLE11/11.1 建構的例外狀況
- 從建構中排除損毀的 gl 地區設定
- 透過新增 mozilla-revert_621446.patch 來修正 11.2-x86_64 上的建構
- 新增 mozilla-gcc47.patch 和 mailnews-literals.patch,修正最近的 gcc 4.7 編譯問題。
解決方案
更新受影響的 MozillaFirefox / MozillaThunderbird / seamonkey 等套件。
Plugin 詳細資訊
檔案名稱: openSUSE-2012-254.nasl
代理程式: unix
支援的感應器: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Nessus
風險資訊
媒介: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C
弱點資訊
CPE: p-cpe:/a:novell:opensuse:mozillafirefox, p-cpe:/a:novell:opensuse:mozillafirefox-branding-upstream, p-cpe:/a:novell:opensuse:mozillafirefox-buildsymbols, p-cpe:/a:novell:opensuse:mozillafirefox-debuginfo, p-cpe:/a:novell:opensuse:mozillafirefox-debugsource, p-cpe:/a:novell:opensuse:mozillafirefox-devel, p-cpe:/a:novell:opensuse:mozillafirefox-translations-common, p-cpe:/a:novell:opensuse:mozillafirefox-translations-other, p-cpe:/a:novell:opensuse:mozillathunderbird, p-cpe:/a:novell:opensuse:mozillathunderbird-buildsymbols, p-cpe:/a:novell:opensuse:mozillathunderbird-debuginfo, p-cpe:/a:novell:opensuse:mozillathunderbird-debugsource, p-cpe:/a:novell:opensuse:mozillathunderbird-devel, p-cpe:/a:novell:opensuse:mozillathunderbird-translations-common, p-cpe:/a:novell:opensuse:mozillathunderbird-translations-other, p-cpe:/a:novell:opensuse:enigmail, p-cpe:/a:novell:opensuse:enigmail-debuginfo, p-cpe:/a:novell:opensuse:mozilla-js, p-cpe:/a:novell:opensuse:mozilla-js-32bit, p-cpe:/a:novell:opensuse:mozilla-js-debuginfo, p-cpe:/a:novell:opensuse:mozilla-js-debuginfo-32bit, p-cpe:/a:novell:opensuse:seamonkey, p-cpe:/a:novell:opensuse:seamonkey-debuginfo, p-cpe:/a:novell:opensuse:seamonkey-debugsource, p-cpe:/a:novell:opensuse:seamonkey-dom-inspector, p-cpe:/a:novell:opensuse:seamonkey-irc, p-cpe:/a:novell:opensuse:seamonkey-translations-common, p-cpe:/a:novell:opensuse:seamonkey-translations-other, p-cpe:/a:novell:opensuse:seamonkey-venkman, p-cpe:/a:novell:opensuse:xulrunner, p-cpe:/a:novell:opensuse:xulrunner-32bit, p-cpe:/a:novell:opensuse:xulrunner-buildsymbols, p-cpe:/a:novell:opensuse:xulrunner-debuginfo, p-cpe:/a:novell:opensuse:xulrunner-debuginfo-32bit, p-cpe:/a:novell:opensuse:xulrunner-debugsource, p-cpe:/a:novell:opensuse:xulrunner-devel, p-cpe:/a:novell:opensuse:xulrunner-devel-debuginfo, cpe:/o:novell:opensuse:12.1
必要的 KB 項目: Host/local_checks_enabled, Host/cpu, Host/SuSE/release, Host/SuSE/rpm-list
可輕鬆利用: Exploits are available
可惡意利用
CANVAS (CANVAS)
Metasploit (Firefox nsSVGValue Out-of-Bounds Access Vulnerability)
參考資訊
CVE: CVE-2011-1187, CVE-2011-2985, CVE-2011-2986, CVE-2011-2987, CVE-2011-2988, CVE-2011-2989, CVE-2011-2991, CVE-2011-2992, CVE-2011-3005, CVE-2011-3062, CVE-2011-3232, CVE-2011-3651, CVE-2011-3652, CVE-2011-3654, CVE-2011-3655, CVE-2011-3658, CVE-2011-3660, CVE-2011-3661, CVE-2011-3663, CVE-2012-0445, CVE-2012-0446, CVE-2012-0447, CVE-2012-0451, CVE-2012-0452, CVE-2012-0459, CVE-2012-0460, CVE-2012-0467, CVE-2012-0468, CVE-2012-0469, CVE-2012-0470, CVE-2012-0471, CVE-2012-0472, CVE-2012-0473, CVE-2012-0474, CVE-2012-0475, CVE-2012-0477, CVE-2012-0478, CVE-2012-0479