openSUSE 安全性更新:firefox / mozilla-nspr / mozilla-nss 和 seamonkey (openSUSE-SU-2014:1345-1)

critical Nessus Plugin ID 78817

概要

遠端 openSUSE 主機缺少安全性更新。

說明

- 更新至 Firefox 33.0 (bnc#900941) 新功能:

- OpenH264 支援 (沙箱化)

- 強化首頁磚

- 改善透過位置列搜尋的使用體驗

- 更簡潔快速的 JavaScript 字串

- 新的 CSP (內容安全性原則) 後端

- 支援透過 HTTPS 連線至 HTTP Proxy

- 改善工作階段還原的可靠性

- 已移除專屬 window.crypto 內容/函式安全性:

- MFSA 2014-74/CVE-2014-1574/CVE-2014-1575 其他記憶體安全危險

- MFSA 2014-75/CVE-2014-1576 (bmo#1041512) 操控 CSS 時出現緩衝區溢位

- MFSA 2014-76/CVE-2014-1577 (bmo#1012609) Web Audio 在自訂波形時有記憶體損毀問題

- MFSA 2014-77/CVE-2014-1578 (bmo#1063327) WebM 影片有超出邊界寫入問題

- MFSA 2014-78/CVE-2014-1580 (bmo#1063733) GIF 轉譯期間未初始化的記憶體遭到進一步使用

- MFSA 2014-79/CVE-2014-1581 (bmo#1068218) 與文字方向互動時有釋放後使用

- MFSA 2014-80/CVE-2014-1582/CVE-2014-1584 (bmo#1049095、bmo#1066190) 金鑰釘選繞過

- MFSA 2014-81/CVE-2014-1585/CVE-2014-1586 (bmo#1062876、bmo#1062981) iframe 內有不一致的影片共用問題

- MFSA 2014-82/CVE-2014-1583 (bmo#1015540) 透過警示 API 存取跨來源物件 (只有已安裝的 web 應用程式會受影響)

- 需要 NSPR 4.10.7

- 需要 NSS 3.17.1

- 已移除過時的修補程式:

- mozilla-ppc.patch

- mozilla-libproxy-compat.patch

- 已新增 appdata 基本資訊

- 更新至 SeaMonkey 2.30 (bnc#900941)

- 已從應用程式移除 venkman 除錯程式,因此 seamonkey-venkman 套件也隨之淘汰

- MFSA 2014-74/CVE-2014-1574/CVE-2014-1575 其他記憶體安全危險

- MFSA 2014-75/CVE-2014-1576 (bmo#1041512) 操控 CSS 時出現緩衝區溢位

- MFSA 2014-76/CVE-2014-1577 (bmo#1012609) Web Audio 在自訂波形時有記憶體損毀問題

- MFSA 2014-77/CVE-2014-1578 (bmo#1063327) WebM 影片有超出邊界寫入問題

- MFSA 2014-78/CVE-2014-1580 (bmo#1063733) GIF 轉譯期間未初始化的記憶體遭到進一步使用

- MFSA 2014-79/CVE-2014-1581 (bmo#1068218) 與文字方向互動時有釋放後使用

- MFSA 2014-80/CVE-2014-1582/CVE-2014-1584 (bmo#1049095、bmo#1066190) 金鑰釘選繞過

- MFSA 2014-81/CVE-2014-1585/CVE-2014-1586 (bmo#1062876、bmo#1062981) iframe 內有不一致的影片共用問題

- MFSA 2014-82/CVE-2014-1583 (bmo#1015540) 透過警示 API 存取跨來源物件 (只有已安裝的 web 應用程式會受影響)

- 需要 NSPR 4.10.7

- 需要 NSS 3.17.1

- 已移除過時的修補程式:

- mozilla-ppc.patch

- mozilla-libproxy-compat.patch

mozilla-nspr 中的變更:

- 4.10.7 版本的更新

- bmo#836658:VC11+ 預設為 SSE2 版本。

- bmo#979278: TSan:資料爭用 nsprpub/pr/src/threads/prtpd.c:103 PR_NewThreadPrivateIndex。

- bmo#1026129:以 #include <intrin.h> 取代部分 MSVC 內建的手動宣告。

- bmo#1026469:使用 AC_CHECK_LIB 而非 MOZ_CHECK_PTHREADS。使用 MSVC 時略過編譯器檢查,即使 $CC 實際上並非「cl」也是如此。

- bmo#1034415:NSPR 在 Windows 上將 C 編譯器硬式編碼為 cl。

- bmo#1042408:適用於 Android > API 層級 19 的編譯修正。

- bmo#1043082:NSPR 的構建系統會硬式編碼 -MD。

mozilla-nss 中的變更:

- 更新至 3.17.1 (bnc#897890)

- 將程式庫的簽章演算法預設變更為 SHA256

- 新增 draft-ietf-tls-downgrade-scsv 支援

- 新增 clang-cl 支援至 NSS 構建系統

- 實作 TLS 1.3:

- 第 1 部分。交涉 TLS 1.3

- 第 2 部分。移除過時的加密套件和壓縮。

- 新增 little-endian powerpc64 支援

- 3.17 的更新

- Firefox 33 新功能的必要項目:

- 使用 ECDHE 時,TLS 伺服器程式碼可能會設定為每次交握時產生新的暫時 ECDH 金鑰,也就是將 SSL_REUSE_SERVER_ECDHE_KEY 通訊端選項設為 PR_FALSE。SSL_REUSE_SERVER_ECDHE_KEY 選項預設為 PR_TRUE,這表示伺服器的暫時 ECDH 金鑰在多個交握時可重複使用。此選項不會影響 TLS 用戶端程式碼,其可每次交握時一律產生新的暫時 ECDH 金鑰。新巨集

- SSL_REUSE_SERVER_ECDHE_KEY 值得注意的變更:

- 為記錄在 NSS 3.16.2 中新增的新參數,certutil 和 pp 工具的手冊頁面已更新。

- 在 Windows 中,新版本變數 USE_STATIC_RTL 可用於指定是否要使用靜態 C 運行時間程式庫。系統預設使用動態 C 運行時間程式庫。

解決方案

更新受影響的 firefox / mozilla-nspr / mozilla-nss 和 seamonkey 套件。

另請參閱

https://bugzilla.mozilla.org/show_bug.cgi?id=1012609

https://bugzilla.mozilla.org/show_bug.cgi?id=1015540

https://bugzilla.mozilla.org/show_bug.cgi?id=1026129

https://bugzilla.mozilla.org/show_bug.cgi?id=1026469

https://bugzilla.mozilla.org/show_bug.cgi?id=1034415

https://bugzilla.mozilla.org/show_bug.cgi?id=1041512

https://bugzilla.mozilla.org/show_bug.cgi?id=1042408

https://bugzilla.mozilla.org/show_bug.cgi?id=1043082

https://bugzilla.mozilla.org/show_bug.cgi?id=1049095

https://bugzilla.mozilla.org/show_bug.cgi?id=1062876

https://bugzilla.mozilla.org/show_bug.cgi?id=1062981

https://bugzilla.mozilla.org/show_bug.cgi?id=1063327

https://bugzilla.mozilla.org/show_bug.cgi?id=1063733

https://bugzilla.mozilla.org/show_bug.cgi?id=1063971

https://bugzilla.mozilla.org/show_bug.cgi?id=1066190

https://bugzilla.mozilla.org/show_bug.cgi?id=1068218

https://bugzilla.mozilla.org/show_bug.cgi?id=836658

https://bugzilla.mozilla.org/show_bug.cgi?id=979278

https://bugzilla.opensuse.org/show_bug.cgi?id=894370

https://bugzilla.opensuse.org/show_bug.cgi?id=896624

https://bugzilla.opensuse.org/show_bug.cgi?id=897890

https://bugzilla.opensuse.org/show_bug.cgi?id=900941

https://bugzilla.opensuse.org/show_bug.cgi?id=901213

https://lists.opensuse.org/opensuse-updates/2014-11/msg00002.html

Plugin 詳細資訊

嚴重性: Critical

ID: 78817

檔案名稱: openSUSE-2014-611.nasl

版本: 1.7

類型: local

代理程式: unix

已發布: 2014/11/3

已更新: 2021/1/19

支援的感應器: Frictionless Assessment Agent, Frictionless Assessment AWS, Frictionless Assessment Azure, Nessus Agent, Nessus

風險資訊

VPR

風險因素: Medium

分數: 6.7

CVSS v2

風險因素: Critical

基本分數: 10

媒介: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

弱點資訊

CPE: p-cpe:/a:novell:opensuse:mozillafirefox, p-cpe:/a:novell:opensuse:mozillafirefox-branding-upstream, p-cpe:/a:novell:opensuse:mozillafirefox-buildsymbols, p-cpe:/a:novell:opensuse:mozillafirefox-debuginfo, p-cpe:/a:novell:opensuse:mozillafirefox-debugsource, p-cpe:/a:novell:opensuse:mozillafirefox-devel, p-cpe:/a:novell:opensuse:mozillafirefox-translations-common, p-cpe:/a:novell:opensuse:mozillafirefox-translations-other, p-cpe:/a:novell:opensuse:libfreebl3, p-cpe:/a:novell:opensuse:libfreebl3-32bit, p-cpe:/a:novell:opensuse:libfreebl3-debuginfo, p-cpe:/a:novell:opensuse:libfreebl3-debuginfo-32bit, p-cpe:/a:novell:opensuse:libsoftokn3, p-cpe:/a:novell:opensuse:libsoftokn3-32bit, p-cpe:/a:novell:opensuse:libsoftokn3-debuginfo, p-cpe:/a:novell:opensuse:libsoftokn3-debuginfo-32bit, p-cpe:/a:novell:opensuse:mozilla-nspr, p-cpe:/a:novell:opensuse:mozilla-nspr-32bit, p-cpe:/a:novell:opensuse:mozilla-nspr-debuginfo, p-cpe:/a:novell:opensuse:mozilla-nspr-debuginfo-32bit, p-cpe:/a:novell:opensuse:mozilla-nspr-debugsource, p-cpe:/a:novell:opensuse:mozilla-nspr-devel, p-cpe:/a:novell:opensuse:mozilla-nss, p-cpe:/a:novell:opensuse:mozilla-nss-32bit, p-cpe:/a:novell:opensuse:mozilla-nss-certs, p-cpe:/a:novell:opensuse:mozilla-nss-certs-32bit, p-cpe:/a:novell:opensuse:mozilla-nss-certs-debuginfo, p-cpe:/a:novell:opensuse:mozilla-nss-certs-debuginfo-32bit, p-cpe:/a:novell:opensuse:mozilla-nss-debuginfo, p-cpe:/a:novell:opensuse:mozilla-nss-debuginfo-32bit, p-cpe:/a:novell:opensuse:mozilla-nss-debugsource, p-cpe:/a:novell:opensuse:mozilla-nss-devel, p-cpe:/a:novell:opensuse:mozilla-nss-sysinit, p-cpe:/a:novell:opensuse:mozilla-nss-sysinit-32bit, p-cpe:/a:novell:opensuse:mozilla-nss-sysinit-debuginfo, p-cpe:/a:novell:opensuse:mozilla-nss-sysinit-debuginfo-32bit, p-cpe:/a:novell:opensuse:mozilla-nss-tools, p-cpe:/a:novell:opensuse:mozilla-nss-tools-debuginfo, p-cpe:/a:novell:opensuse:seamonkey, p-cpe:/a:novell:opensuse:seamonkey-debuginfo, p-cpe:/a:novell:opensuse:seamonkey-debugsource, p-cpe:/a:novell:opensuse:seamonkey-dom-inspector, p-cpe:/a:novell:opensuse:seamonkey-irc, p-cpe:/a:novell:opensuse:seamonkey-translations-common, p-cpe:/a:novell:opensuse:seamonkey-translations-other, cpe:/o:novell:opensuse:13.1

必要的 KB 項目: Host/local_checks_enabled, Host/SuSE/release, Host/SuSE/rpm-list, Host/cpu

修補程式發佈日期: 2014/10/24

參考資訊

CVE: CVE-2014-1554, CVE-2014-1574, CVE-2014-1575, CVE-2014-1576, CVE-2014-1577, CVE-2014-1578, CVE-2014-1580, CVE-2014-1581, CVE-2014-1582, CVE-2014-1583, CVE-2014-1584, CVE-2014-1585, CVE-2014-1586