openSUSE 安全性更新:MozillaFirefox / MozillaThunderbird / seamonkey / 等 (openSUSE-SU-2012:0567-1)

critical Nessus Plugin ID 74612

概要

遠端 openSUSE 主機缺少安全性更新。

說明

xulrunner 中的變更:

- 12.0 的更新 (bnc#758408)

- 重定基底修補程式

- MFSA 2012-20/CVE-2012-0467/CVE-2012-0468 其他記憶體安全危險

- MFSA 2012-22/CVE-2012-0469 (bmo#738985) IDBKeyRange 中有釋放後使用問題

- MFSA 2012-23/CVE-2012-0470 (bmo#734288) gfxImageSurface 中的無效釋放造成堆積損毀

- MFSA 2012-24/CVE-2012-0471 (bmo#715319) 可能利用多位元組內容處理錯誤而發動 XSS

- MFSA 2012-25/CVE-2012-0472 (bmo#744480) 使用 cairo-dwrite 轉譯字型時可能發生記憶體損毀

- MFSA 2012-26/CVE-2012-0473 (bmo#743475) 因 FindMaxUshortElement 錯誤而使 WebGL.drawElements 可能會讀取不合法的視訊記憶體。

- MFSA 2012-27/CVE-2012-0474 (bmo#687745、bmo#737307) 取消頁面載入可能導致 XSS

- MFSA 2012-28/CVE-2012-0475 (bmo#694576) 原始標頭中不明確的 IPv6 可能會繞過 Web 伺服器存取限制

- MFSA 2012-29/CVE-2012-0477 (bmo#718573) 因 ISO-2022-KR/ISO-2022-CN 解碼問題而可能導致 XSS

- MFSA 2012-30/CVE-2012-0478 (bmo#727547) 使用 textImage2D 所造成的 WebGL 內容損毀

- MFSA 2012-31/CVE-2011-3062 (bmo#739925) OpenType 清理程式中的差一錯誤

- MFSA 2012-32/CVE-2011-1187 (bmo#624621) JavaScript 錯誤可讀取 HTTP 限制和遠端內容

- MFSA 2012-33/CVE-2012-0479 (bmo#714631) 載入 RSS 和 Atom 摘要時可能會有網站身分偽造問題

- 新增 mozilla-libnotify.patch,允許在無執行中的通知程序時,從 libnotify 遞補到 xul 事件。

- gcc 4.7 修正

- mozilla-gcc47.patch

- 暫時停用 Factory 的 crashreporter

MozillaFirefox 中的變更:

- Firefox 12.0 的更新 (bnc#758408)

- 重定基底修補程式

- MFSA 2012-20/CVE-2012-0467/CVE-2012-0468 其他記憶體安全危險

- MFSA 2012-22/CVE-2012-0469 (bmo#738985) IDBKeyRange 中有釋放後使用問題

- MFSA 2012-23/CVE-2012-0470 (bmo#734288) gfxImageSurface 中的無效釋放造成堆積損毀

- MFSA 2012-24/CVE-2012-0471 (bmo#715319) 可能利用多位元組內容處理錯誤而發動 XSS

- MFSA 2012-25/CVE-2012-0472 (bmo#744480) 使用 cairo-dwrite 轉譯字型時可能發生記憶體損毀

- MFSA 2012-26/CVE-2012-0473 (bmo#743475) 因 FindMaxUshortElement 錯誤而使 WebGL.drawElements 可能會讀取不合法的視訊記憶體。

- MFSA 2012-27/CVE-2012-0474 (bmo#687745、bmo#737307) 取消頁面載入可能導致 XSS

- MFSA 2012-28/CVE-2012-0475 (bmo#694576) 原始標頭中不明確的 IPv6 可能會繞過 Web 伺服器存取限制

- MFSA 2012-29/CVE-2012-0477 (bmo#718573) 因 ISO-2022-KR/ISO-2022-CN 解碼問題而可能導致 XSS

- MFSA 2012-30/CVE-2012-0478 (bmo#727547) 使用 textImage2D 所造成的 WebGL 內容損毀

- MFSA 2012-31/CVE-2011-3062 (bmo#739925) OpenType 清理程式中的差一錯誤

- MFSA 2012-32/CVE-2011-1187 (bmo#624621) JavaScript 錯誤可讀取 HTTP 限制和遠端內容

- MFSA 2012-33/CVE-2012-0479 (bmo#714631) 載入 RSS 和 Atom 摘要時可能會有網站身分偽造問題

- 新增 mozilla-libnotify.patch,允許在無執行中的通知程序時,從 libnotify 遞補到 xul 事件。

- gcc 4.7 修正

- mozilla-gcc47.patch

- 暫時停用 Factory 的 crashreporter

- 建議使用 libcanberra0 來取得正確的聲音通知

MozillaThunderbird 中的變更:

- Thunderbird 12.0 的更新 (bnc#758408)

- MFSA 2012-20/CVE-2012-0467/CVE-2012-0468 其他記憶體安全危險

- MFSA 2012-22/CVE-2012-0469 (bmo#738985) IDBKeyRange 中有釋放後使用問題

- MFSA 2012-23/CVE-2012-0470 (bmo#734288) gfxImageSurface 中的無效釋放造成堆積損毀

- MFSA 2012-24/CVE-2012-0471 (bmo#715319) 可能利用多位元組內容處理錯誤而發動 XSS

- MFSA 2012-25/CVE-2012-0472 (bmo#744480) 使用 cairo-dwrite 轉譯字型時可能發生記憶體損毀

- MFSA 2012-26/CVE-2012-0473 (bmo#743475) 因 FindMaxUshortElement 錯誤而使 WebGL.drawElements 可能會讀取不合法的視訊記憶體。

- MFSA 2012-27/CVE-2012-0474 (bmo#687745、bmo#737307) 取消頁面載入可能導致 XSS

- MFSA 2012-28/CVE-2012-0475 (bmo#694576) 原始標頭中不明確的 IPv6 可能會繞過 Web 伺服器存取限制

- MFSA 2012-29/CVE-2012-0477 (bmo#718573) 因 ISO-2022-KR/ISO-2022-CN 解碼問題而可能導致 XSS

- MFSA 2012-30/CVE-2012-0478 (bmo#727547) 使用 textImage2D 所造成的 WebGL 內容損毀

- MFSA 2012-31/CVE-2011-3062 (bmo#739925) OpenType 清理程式中的差一錯誤

- MFSA 2012-32/CVE-2011-1187 (bmo#624621) JavaScript 錯誤可讀取 HTTP 限制和遠端內容

- MFSA 2012-33/CVE-2012-0479 (bmo#714631) 載入 RSS 和 Atom 摘要時可能會有網站身分偽造問題

- 將 Enigmail 更新至 1.4.1

- 新增 mozilla-revert_621446.patch

- 新增 mozilla-libnotify.patch (bmo#737646)

- 新增 mailnew-showalert.patch (bmo#739146)

- 新增 mozilla-gcc47.patch 和 mailnews-literals.patch,修正最近的 gcc 4.7 編譯問題。

- 針對 Factory 暫時停用 crashreporter (gcc 4.7 問題)

seamonkey 中的變更:

- SeaMonkey 2.9 的更新 (bnc#758408)

- MFSA 2012-20/CVE-2012-0467/CVE-2012-0468 其他記憶體安全危險

- MFSA 2012-22/CVE-2012-0469 (bmo#738985) IDBKeyRange 中有釋放後使用問題

- MFSA 2012-23/CVE-2012-0470 (bmo#734288) gfxImageSurface 中的無效釋放造成堆積損毀

- MFSA 2012-24/CVE-2012-0471 (bmo#715319) 可能利用多位元組內容處理錯誤而發動 XSS

- MFSA 2012-25/CVE-2012-0472 (bmo#744480) 使用 cairo-dwrite 轉譯字型時可能發生記憶體損毀

- MFSA 2012-26/CVE-2012-0473 (bmo#743475) 因 FindMaxUshortElement 錯誤而使 WebGL.drawElements 可能會讀取不合法的視訊記憶體。

- MFSA 2012-27/CVE-2012-0474 (bmo#687745、bmo#737307) 取消頁面載入可能導致 XSS

- MFSA 2012-28/CVE-2012-0475 (bmo#694576) 原始標頭中不明確的 IPv6 可能會繞過 Web 伺服器存取限制

- MFSA 2012-29/CVE-2012-0477 (bmo#718573) 因 ISO-2022-KR/ISO-2022-CN 解碼問題而可能導致 XSS

- MFSA 2012-30/CVE-2012-0478 (bmo#727547) 使用 textImage2D 所造成的 WebGL 內容損毀

- MFSA 2012-31/CVE-2011-3062 (bmo#739925) OpenType 清理程式中的差一錯誤

- MFSA 2012-32/CVE-2011-1187 (bmo#624621) JavaScript 錯誤可讀取 HTTP 限制和遠端內容

- MFSA 2012-33/CVE-2012-0479 (bmo#714631) 載入 RSS 和 Atom 摘要時可能會有網站身分偽造問題

- 2.9b4 的更新

- 新增 mozilla-sle11.patch 並新增要能夠針對 SLE11/11.1 建構的例外狀況

- 從建構中排除損毀的 gl 地區設定

- 透過新增 mozilla-revert_621446.patch 來修正 11.2-x86_64 上的建構

- 新增 mozilla-gcc47.patch 和 mailnews-literals.patch,修正最近的 gcc 4.7 編譯問題。

解決方案

更新受影響的 MozillaFirefox / MozillaThunderbird / seamonkey 等套件。

另請參閱

https://bugzilla.novell.com/show_bug.cgi?id=750044

https://bugzilla.novell.com/show_bug.cgi?id=755060

https://bugzilla.novell.com/show_bug.cgi?id=758408

https://lists.opensuse.org/opensuse-updates/2012-04/msg00066.html

https://bugzilla.novell.com/show_bug.cgi?id=712224

https://bugzilla.novell.com/show_bug.cgi?id=714931

https://bugzilla.novell.com/show_bug.cgi?id=720264

https://bugzilla.novell.com/show_bug.cgi?id=726758

https://bugzilla.novell.com/show_bug.cgi?id=728520

https://bugzilla.novell.com/show_bug.cgi?id=732898

https://bugzilla.novell.com/show_bug.cgi?id=733002

https://bugzilla.novell.com/show_bug.cgi?id=744275

https://bugzilla.novell.com/show_bug.cgi?id=746616

https://bugzilla.novell.com/show_bug.cgi?id=747328

https://bugzilla.novell.com/show_bug.cgi?id=749440

Plugin 詳細資訊

嚴重性: Critical

ID: 74612

檔案名稱: openSUSE-2012-254.nasl

版本: 1.12

類型: local

代理程式: unix

已發布: 2014/6/13

已更新: 2021/1/19

支援的感應器: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Nessus

風險資訊

VPR

風險因素: High

分數: 8.8

CVSS v2

風險因素: Critical

基本分數: 10

時間分數: 8.7

媒介: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

弱點資訊

CPE: p-cpe:/a:novell:opensuse:mozillafirefox, p-cpe:/a:novell:opensuse:mozillafirefox-branding-upstream, p-cpe:/a:novell:opensuse:mozillafirefox-buildsymbols, p-cpe:/a:novell:opensuse:mozillafirefox-debuginfo, p-cpe:/a:novell:opensuse:mozillafirefox-debugsource, p-cpe:/a:novell:opensuse:mozillafirefox-devel, p-cpe:/a:novell:opensuse:mozillafirefox-translations-common, p-cpe:/a:novell:opensuse:mozillafirefox-translations-other, p-cpe:/a:novell:opensuse:mozillathunderbird, p-cpe:/a:novell:opensuse:mozillathunderbird-buildsymbols, p-cpe:/a:novell:opensuse:mozillathunderbird-debuginfo, p-cpe:/a:novell:opensuse:mozillathunderbird-debugsource, p-cpe:/a:novell:opensuse:mozillathunderbird-devel, p-cpe:/a:novell:opensuse:mozillathunderbird-translations-common, p-cpe:/a:novell:opensuse:mozillathunderbird-translations-other, p-cpe:/a:novell:opensuse:enigmail, p-cpe:/a:novell:opensuse:enigmail-debuginfo, p-cpe:/a:novell:opensuse:mozilla-js, p-cpe:/a:novell:opensuse:mozilla-js-32bit, p-cpe:/a:novell:opensuse:mozilla-js-debuginfo, p-cpe:/a:novell:opensuse:mozilla-js-debuginfo-32bit, p-cpe:/a:novell:opensuse:seamonkey, p-cpe:/a:novell:opensuse:seamonkey-debuginfo, p-cpe:/a:novell:opensuse:seamonkey-debugsource, p-cpe:/a:novell:opensuse:seamonkey-dom-inspector, p-cpe:/a:novell:opensuse:seamonkey-irc, p-cpe:/a:novell:opensuse:seamonkey-translations-common, p-cpe:/a:novell:opensuse:seamonkey-translations-other, p-cpe:/a:novell:opensuse:seamonkey-venkman, p-cpe:/a:novell:opensuse:xulrunner, p-cpe:/a:novell:opensuse:xulrunner-32bit, p-cpe:/a:novell:opensuse:xulrunner-buildsymbols, p-cpe:/a:novell:opensuse:xulrunner-debuginfo, p-cpe:/a:novell:opensuse:xulrunner-debuginfo-32bit, p-cpe:/a:novell:opensuse:xulrunner-debugsource, p-cpe:/a:novell:opensuse:xulrunner-devel, p-cpe:/a:novell:opensuse:xulrunner-devel-debuginfo, cpe:/o:novell:opensuse:12.1

必要的 KB 項目: Host/local_checks_enabled, Host/cpu, Host/SuSE/release, Host/SuSE/rpm-list

可被惡意程式利用: true

可輕鬆利用: Exploits are available

修補程式發佈日期: 2012/4/26

弱點發布日期: 2011/3/10

可惡意利用

CANVAS (CANVAS)

Metasploit (Firefox nsSVGValue Out-of-Bounds Access Vulnerability)

參考資訊

CVE: CVE-2011-1187, CVE-2011-2985, CVE-2011-2986, CVE-2011-2987, CVE-2011-2988, CVE-2011-2989, CVE-2011-2991, CVE-2011-2992, CVE-2011-3005, CVE-2011-3062, CVE-2011-3232, CVE-2011-3651, CVE-2011-3652, CVE-2011-3654, CVE-2011-3655, CVE-2011-3658, CVE-2011-3660, CVE-2011-3661, CVE-2011-3663, CVE-2012-0445, CVE-2012-0446, CVE-2012-0447, CVE-2012-0451, CVE-2012-0452, CVE-2012-0459, CVE-2012-0460, CVE-2012-0467, CVE-2012-0468, CVE-2012-0469, CVE-2012-0470, CVE-2012-0471, CVE-2012-0472, CVE-2012-0473, CVE-2012-0474, CVE-2012-0475, CVE-2012-0477, CVE-2012-0478, CVE-2012-0479