Ubuntu 6.06 LTS:firefox 漏洞 (USN-645-2)

critical Nessus 插件 ID 65110

简介

远程 Ubuntu 主机缺少一个或多个与安全有关的修补程序。

描述

USN-645-1 修复了 Firefox 和 xulrunner for Ubuntu 7.04、7.10 和 8.04 LTS 中的漏洞。它提供针对 Ubuntu 6.06 LTS 的相应更新。

Justin Schuh、Tom Cross 和 Peter Williams 在 Firefox URL 解析例程中发现了错误。如果用户受到诱骗打开构建的超链接,攻击者可造成堆栈缓冲区溢出和执行任意代码。(CVE-2008-0016)

已发现可以绕过 Firefox 中的同源检查。如果用户受到诱骗打开恶意网站,攻击者可能可以在其他网站的上下文中执行 JavaScript。
(CVE-2008-3835)

在 JavaScript 引擎中发现多个问题。
这可允许攻击者以 chrome 权限执行页面内容中的脚本。(CVE-2008-3836)

Paul Nickerson 发现 Firefox 未正确处理鼠标点击事件。如果用户受到诱骗打开恶意网页,攻击者可移动内容窗口,这可能被利用来强制用户执行非预期拖放操作。(CVE-2008-3837)

在浏览器引擎中发现多个问题。这可允许攻击者以 chrome 权限执行代码。(CVE-2008-4058、CVE-2008-4059、CVE-2008-4060)

Drew Yao、David Maciejak 和其他 Mozilla 开发人员在 Firefox 的浏览器引擎中发现了多个问题。如果用户受到诱骗打开恶意网页,攻击者可造成拒绝服务或可能以调用该程序的用户的权限执行任意代码。(CVE-2008-4061、CVE-2008-4062、CVE-2008-4063、CVE-2008-4064)

Dave Reed 在处理某些 BOM 字符时,在 JavaScript 解析代码中发现了一个缺陷。攻击者可利用此缺陷绕过脚本过滤器并执行跨站脚本攻击。(CVE-2008-4065)

Gareth Heyes 在 Firefox 的 HTML 解析器中发现了一个缺陷。如果用户受到诱骗打开恶意网页,攻击者可绕过脚本过滤并执行跨站脚本攻击。(CVE-2008-4066)

Boris Zbarsky 和 Georgi Guninski 分别在 resource: 协议中发现了缺陷。攻击者可利用此缺陷执行目录遍历,读取有关系统的信息,以及提示用户将信息保存到文件中。(CVE-2008-4067、CVE-2008-4068)

Billy Hoffman 在 XBM 解码器中发现了一个问题。如果用户受到诱骗打开恶意网页或 XBM 文件,则攻击者可能可以通过应用程序崩溃来造成拒绝服务。(CVE-2008-4069)。

解决方案

更新受影响的数据包。

另见

https://usn.ubuntu.com/645-2/

插件详情

严重性: Critical

ID: 65110

文件名: ubuntu_USN-645-2.nasl

版本: 1.9

类型: local

代理: unix

发布时间: 2013/3/9

最近更新时间: 2021/1/19

支持的传感器: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Nessus

风险信息

VPR

风险因素: High

分数: 7.4

CVSS v2

风险因素: Critical

基本分数: 10

时间分数: 8.3

矢量: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

漏洞信息

CPE: p-cpe:/a:canonical:ubuntu_linux:firefox, p-cpe:/a:canonical:ubuntu_linux:firefox-dbg, p-cpe:/a:canonical:ubuntu_linux:firefox-dev, p-cpe:/a:canonical:ubuntu_linux:firefox-dom-inspector, p-cpe:/a:canonical:ubuntu_linux:firefox-gnome-support, p-cpe:/a:canonical:ubuntu_linux:libnspr-dev, p-cpe:/a:canonical:ubuntu_linux:libnspr4, p-cpe:/a:canonical:ubuntu_linux:libnss-dev, p-cpe:/a:canonical:ubuntu_linux:libnss3, p-cpe:/a:canonical:ubuntu_linux:mozilla-firefox, p-cpe:/a:canonical:ubuntu_linux:mozilla-firefox-dev, cpe:/o:canonical:ubuntu_linux:6.06:-:lts

必需的 KB 项: Host/cpu, Host/Debian/dpkg-l, Host/Ubuntu, Host/Ubuntu/release

可利用: true

易利用性: Exploits are available

补丁发布日期: 2008/9/24

可利用的方式

CANVAS (CANVAS)

Core Impact

参考资料信息

CVE: CVE-2008-0016, CVE-2008-3835, CVE-2008-3836, CVE-2008-3837, CVE-2008-4058, CVE-2008-4059, CVE-2008-4060, CVE-2008-4061, CVE-2008-4062, CVE-2008-4063, CVE-2008-4064, CVE-2008-4065, CVE-2008-4066, CVE-2008-4067, CVE-2008-4068, CVE-2008-4069

BID: 31346

CWE: 119, 189, 200, 22, 264, 399, 79

USN: 645-2