Firefox < 9.0 多种漏洞

high Nessus 插件 ID 57351

简介

远程 Windows 主机包含可能受多个漏洞影响的 Web 浏览器。

描述

安装的 Firefox 版本低于 9.0,因此可能受到以下安全问题的影响:

-“SVG”实现中存在越界内存访问错误,在处理“DOMAttrModified”事件时删除“SVG”元素可触发该错误。(CVE-2011-3658)

- 存在可导致内存损坏并可能导致代码执行的各种内存安全错误。(CVE-2011-3660)

-“YARR”正则表达式库中存在一个错误,可在处理某些 JavaScript 语句时导致应用程序崩溃。(CVE-2011-3661)

- 即使当 JavaScript 禁用时也可利用“SVG”动画“accesskey”事件检测键击。(CVE-2011-3663)

- 当“OGG”“video”元素扩展到极限尺寸时,可使应用程序崩溃。(CVE-2011-3665)

- 存在与“nsHTMLSelectElement”函数相关的释放后使用错误,可导致在操作(例如,删除元素的父节点)期间执行任意代码。(CVE-2011-3671)

解决方案

升级到 Firefox 9 或更高版本。

另见

https://www.zerodayinitiative.com/advisories/ZDI-12-056/

http://www.zerodayinitiative.com/advisories/ZDI-12-128/

http://www.securityfocus.com/archive/1/523754/30/0/threaded

https://www.mozilla.org/en-US/security/advisories/mfsa2011-53/

https://www.mozilla.org/en-US/security/advisories/mfsa2011-54/

https://www.mozilla.org/en-US/security/advisories/mfsa2011-55/

https://www.mozilla.org/en-US/security/advisories/mfsa2011-56/

https://www.mozilla.org/en-US/security/advisories/mfsa2011-58/

https://www.mozilla.org/en-US/security/advisories/mfsa2012-41/

https://bugzilla.mozilla.org/show_bug.cgi?id=739343

插件详情

严重性: High

ID: 57351

文件名: mozilla_firefox_90.nasl

版本: 1.25

类型: local

代理: windows

系列: Windows

发布时间: 2011/12/20

最近更新时间: 2018/11/15

支持的传感器: Nessus Agent, Frictionless Assessment Agent, Frictionless Assessment AWS, Frictionless Assessment Azure, Nessus

风险信息

VPR

风险因素: High

分数: 8.5

CVSS v2

风险因素: High

基本分数: 9.3

时间分数: 8.1

矢量: CVSS2#AV:N/AC:M/Au:N/C:C/I:C/A:C

漏洞信息

CPE: cpe:/a:mozilla:firefox

必需的 KB 项: Mozilla/Firefox/Version

可利用: true

易利用性: Exploits are available

补丁发布日期: 2011/12/20

漏洞发布日期: 2011/12/20

可利用的方式

CANVAS (CANVAS)

Metasploit (Firefox nsSVGValue Out-of-Bounds Access Vulnerability)

参考资料信息

CVE: CVE-2011-3658, CVE-2011-3660, CVE-2011-3661, CVE-2011-3663, CVE-2011-3665, CVE-2011-3671

BID: 51133, 51134, 51135, 51136, 51138, 54080