Firefox ESR < 38.2.1 多個弱點

critical Nessus Plugin ID 85688

概要

遠端 Windows 主機包含一個受到多個弱點影響的網頁瀏覽器。

說明

遠端 Windows 主機上安裝的 Mozilla Firefox ESR 版本比 38.2.1 舊。因此受到以下弱點影響:

- 調整畫布元素大小期間,處理重設樣式作業時存在一個釋放後使用錯誤,是因建立了畫布參照而損毀了原始參照所導致。未經驗證的遠端攻擊者可加以惡意利用,解除參照已釋放的記憶體,進而導致拒絕服務情形或任意程式碼執行。(CVE-2015-4497)

- 存在一個因瑕疵所導致的安全性功能繞過弱點,該瑕疵允許不向使用者顯示安裝權限提示,即在載入的網頁上操控 'data:' URL。未經驗證的遠端攻擊者可加以惡意利用,安裝來自惡意來源的附加元件。(CVE-2015-4498)

解決方案

升級至 Firefox ESR 38.2.1 或更新版本。

另請參閱

https://www.mozilla.org/en-US/security/advisories/mfsa2015-94/

https://www.mozilla.org/en-US/security/advisories/mfsa2015-95/

Plugin 詳細資訊

嚴重性: Critical

ID: 85688

檔案名稱: mozilla_firefox_38_2_1_esr.nasl

版本: 1.7

類型: local

代理程式: windows

系列: Windows

已發布: 2015/8/28

已更新: 2019/11/22

支援的感應器: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Nessus

風險資訊

VPR

風險因素: Medium

分數: 5.9

CVSS v2

風險因素: Critical

基本分數: 10

時間分數: 7.4

媒介: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS 評分資料來源: CVE-2015-4497

弱點資訊

CPE: cpe:/a:mozilla:firefox_esr

必要的 KB 項目: Mozilla/Firefox/Version

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2015/8/27

弱點發布日期: 2015/8/27

參考資訊

CVE: CVE-2015-4497, CVE-2015-4498