Firefox ESR 17.x < 17.0.8 多种漏洞 (Mac OS X)

critical Nessus 插件 ID 69264

简介

远程 Mac OS X 主机包含可能受多种漏洞影响的 Web 浏览器。

描述

安装的 Firefox ESR 17.x 版本低于 17.0.8,因此可能受以下漏洞影响:

- 存在可能允许内存损坏情况的各种错误。(CVE-2013-1701)

- 存在关于 HTML 框架和历史记录处理、JavaScript URI 处理和使用“XMLHttpRequest”的 Web 工作线程的不明错误,可能允许跨站脚本攻击。(CVE-2013-1709、CVE-2013-1713、CVE-2013-1714)

- 存在关于生成“证书请求消息格式” (CRMF) 请求的不明错误,可允许跨站脚本攻击。
(CVE-2013-1710)

- 存在与 Java 小程序和“file:///”URI 有关的错误,可允许对任意文件进行只读访问。(CVE-2013-1717)

解决方案

升级到 Firefox 17.0.8 ESR 或更高版本。

另见

https://www.mozilla.org/en-US/security/advisories/mfsa2013-63/

https://www.mozilla.org/en-US/security/advisories/mfsa2013-68/

https://www.mozilla.org/en-US/security/advisories/mfsa2013-69/

https://www.mozilla.org/en-US/security/advisories/mfsa2013-72/

https://www.mozilla.org/en-US/security/advisories/mfsa2013-73/

https://www.mozilla.org/en-US/security/advisories/mfsa2013-75/

插件详情

严重性: Critical

ID: 69264

文件名: macosx_firefox_17_0_8_esr.nasl

版本: 1.17

类型: local

代理: macosx

发布时间: 2013/8/8

最近更新时间: 2019/11/27

支持的传感器: Nessus Agent

风险信息

VPR

风险因素: Critical

分数: 9.2

CVSS v2

风险因素: Critical

基本分数: 10

时间分数: 8.7

矢量: AV:N/AC:L/Au:N/C:C/I:C/A:C

时间矢量: E:H/RL:OF/RC:C

CVSS 分数来源: CVE-2013-1710

漏洞信息

CPE: cpe:/a:mozilla:firefox_esr

必需的 KB 项: MacOSX/Firefox/Installed

可利用: true

易利用性: Exploits are available

补丁发布日期: 2013/8/6

漏洞发布日期: 2013/8/6

可利用的方式

Metasploit (Firefox 5.0 - 15.0.1 __exposedProps__ XCS Code Execution)

参考资料信息

CVE: CVE-2013-1701, CVE-2013-1709, CVE-2013-1710, CVE-2013-1713, CVE-2013-1714, CVE-2013-1717

BID: 61867, 61874, 61876, 61882, 61896, 61900

CWE: 20, 74, 79, 442, 629, 711, 712, 722, 725, 750, 751, 800, 801, 809, 811, 864, 900, 928, 931, 990