SeaMonkey < 2.20 多种漏洞

critical Nessus 插件 ID 69272

简介

远程 Windows 主机包含可能受多种漏洞影响的 Web 浏览器。

描述

安装的 SeaMonkey 版本低于 2.20。因此,它可能会受到以下漏洞的影响:

- 存在可能允许内存损坏情况的各种错误。(CVE-2013-1701、CVE-2013-1702)

- 使用“SetBody”并生成“证书请求消息”时,存在关于 DOM 修改的释放后使用错误。(CVE-2013-1704、CVE-2013-1705)

- 函数“nsCString::CharAt”存在错误,可导致应用程序在解码特别构建的 WAV 音频文件时崩溃。(CVE-2013-1708)

- 存在关于 HTML 框架和历史记录处理、“XrayWrappers”、JavaScript URI 处理和使用“XMLHttpRequest”的 Web 工作线程的不明错误,可允许跨站脚本攻击。
(CVE-2013-1709、CVE-2013-1711、CVE-2013-1713、CVE-2013-1714)

- 存在关于生成“证书请求消息格式” (CRMF) 请求的不明错误,可允许跨站脚本攻击。
(CVE-2013-1710)

- 存在与 Java 小程序和“file:///”URI 有关的错误,可允许对任意文件进行只读访问。(CVE-2013-1717)

- 存在关于含有 HTML 和 iframe 的电子邮件消息以及此类消息的回复或转发操作的输入验证错误,可允许跨站脚本攻击。(CVE-2013-6674)

- 存在关于含有 HTML 和对象或嵌入元素的电子邮件消息的输入验证错误,可允许跨站脚本攻击。
(CVE-2014-2018)

解决方案

升级到 SeaMonkey 2.20 或更高版本。

另见

https://www.mozilla.org/en-US/security/advisories/mfsa2013-63/

https://www.mozilla.org/en-US/security/advisories/mfsa2013-64/

https://www.mozilla.org/en-US/security/advisories/mfsa2013-65/

https://www.mozilla.org/en-US/security/advisories/mfsa2013-67/

https://www.mozilla.org/en-US/security/advisories/mfsa2013-68/

https://www.mozilla.org/en-US/security/advisories/mfsa2013-69/

https://www.mozilla.org/en-US/security/advisories/mfsa2013-70/

https://www.mozilla.org/en-US/security/advisories/mfsa2013-72/

https://www.mozilla.org/en-US/security/advisories/mfsa2013-73/

https://www.mozilla.org/en-US/security/advisories/mfsa2013-75/

https://www.mozilla.org/en-US/security/advisories/mfsa2014-14/

插件详情

严重性: Critical

ID: 69272

文件名: seamonkey_220.nasl

版本: 1.24

类型: local

代理: windows

系列: Windows

发布时间: 2013/8/8

最近更新时间: 2019/11/27

支持的传感器: Nessus Agent, Nessus

风险信息

VPR

风险因素: Critical

分数: 9.4

CVSS v2

风险因素: Critical

基本分数: 10

时间分数: 8.7

矢量: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS 分数来源: CVE-2013-1710

漏洞信息

CPE: cpe:/a:mozilla:seamonkey

必需的 KB 项: SeaMonkey/Version

可利用: true

易利用性: Exploits are available

补丁发布日期: 2013/8/6

漏洞发布日期: 2013/8/6

可利用的方式

Metasploit (Firefox 5.0 - 15.0.1 __exposedProps__ XCS Code Execution)

参考资料信息

CVE: CVE-2013-1701, CVE-2013-1702, CVE-2013-1704, CVE-2013-1705, CVE-2013-1708, CVE-2013-1709, CVE-2013-1710, CVE-2013-1711, CVE-2013-1713, CVE-2013-1714, CVE-2013-1717, CVE-2013-6674, CVE-2014-2018

BID: 61864, 61867, 61871, 61872, 61874, 61875, 61876, 61877, 61882, 61896, 61900, 65158, 65620

CWE: 20, 442, 629, 711, 712, 722, 725, 74, 750, 751, 79, 800, 801, 809, 811, 864, 900, 928, 931, 990

CERT: 863369