Firefox < 27.0 多种漏洞 (Mac OS X)

critical Nessus 插件 ID 72328
全新!插件严重性现在使用 CVSS v3

计算的插件严重性默认已更新为使用 CVSS v3。没有 CVSS v3 分数的插件将回退到 CVSS v2 来计算严重性。可以在设置下拉列表中切换严重性显示首选项。

简介

远程 Mac OS X 主机包含可能受多种漏洞影响的 Web 浏览器。

描述

安装的 Firefox 版本低于 27.0,因此可能受到多种漏洞的影响:

- 浏览器引擎存在内存问题,可能导致拒绝服务或执行任意代码。(CVE-2014-1477、CVE-2014-1478)

- 存在关于仅系统封装程序 (SOW) 和 XML 绑定语言 (XBL) 的错误,可能允许泄露 XUL 内容。(CVE-2014-1479)

- 存在关于“打开文件”对话框的错误,可能允许用户执行非预期操作。
(CVE-2014-1480)

- 存在关于 JavaScript 引擎和“窗口”对象处理的错误,可能产生不明影响。
(CVE-2014-1481)

- 存在关于“RasterImage”和图像解码的错误,可能造成应用程序崩溃,并可能执行任意代码。(CVE-2014-1482)

- 存在关于 IFrame、“document.caretPositionFromPoint”和“document.elementFromPoint”的错误,可能允许跨源信息泄露。(CVE-2014-1483)

- 存在关于内容安全策略 (CSP) 和 XSLT 样式表的错误,可能允许非预期的脚本执行。(CVE-2014-1485)

- 存在关于图像处理和“imgRequestProxy”的释放后使用错误,可能造成应用程序崩溃,并可能执行任意代码。
(CVE-2014-1486)

- 存在关于“Web 工作线程”的错误,可能允许跨源信息泄露。
(CVE-2014-1487)

- 存在关于“Web 工作线程”和“asm.js”的错误,可能允许应用程序崩溃并可能执行任意代码。(CVE-2014-1488)

- 存在错误,可能允许网页访问“about:home”页面中的活动内容,从而导致数据丢失。(CVE-2014-1489)

- 网络安全服务 (NSS) 在 libssl 中包含争用条件,会话票证处理过程中会出现这种情况。远程攻击者可利用此缺陷引起拒绝服务。(CVE-2014-1490)

- 网络安全服务 (NSS) 在 Diffie-Hellman 密钥交换时没有正确限制公共值,导致远程攻击者可绕过加密保护机制。(CVE-2014-1491)

解决方案

升级到 Firefox 27.0 或更高版本。

另见

http://www.zerodayinitiative.com/advisories/ZDI-14-058/

https://www.mozilla.org/en-US/security/advisories/mfsa2014-01/

https://www.mozilla.org/en-US/security/advisories/mfsa2014-02/

https://www.mozilla.org/en-US/security/advisories/mfsa2014-03/

https://www.mozilla.org/en-US/security/advisories/mfsa2014-04/

https://www.mozilla.org/en-US/security/advisories/mfsa2014-05/

https://www.mozilla.org/en-US/security/advisories/mfsa2014-07/

https://www.mozilla.org/en-US/security/advisories/mfsa2014-08/

https://www.mozilla.org/en-US/security/advisories/mfsa2014-09/

https://www.mozilla.org/en-US/security/advisories/mfsa2014-10/

https://www.mozilla.org/en-US/security/advisories/mfsa2014-11/

https://www.mozilla.org/en-US/security/advisories/mfsa2014-12/

https://www.mozilla.org/en-US/security/advisories/mfsa2014-13/

插件详情

严重性: Critical

ID: 72328

文件名: macosx_firefox_27.nasl

版本: 1.12

类型: local

代理: macosx

发布时间: 2014/2/5

最近更新时间: 2019/11/26

依存关系: macosx_firefox_installed.nasl

风险信息

CVSS 分数来源: CVE-2014-1488

VPR

风险因素: Medium

分数: 5.9

CVSS v2

风险因素: Critical

基本分数: 10

时间分数: 7.4

矢量: AV:N/AC:L/Au:N/C:C/I:C/A:C

时间矢量: E:U/RL:OF/RC:C

漏洞信息

CPE: cpe:/a:mozilla:firefox

必需的 KB 项: MacOSX/Firefox/Installed

易利用性: No known exploits are available

补丁发布日期: 2014/2/4

漏洞发布日期: 2014/2/4

参考资料信息

CVE: CVE-2014-1477, CVE-2014-1478, CVE-2014-1479, CVE-2014-1480, CVE-2014-1481, CVE-2014-1482, CVE-2014-1483, CVE-2014-1485, CVE-2014-1486, CVE-2014-1487, CVE-2014-1488, CVE-2014-1489, CVE-2014-1490, CVE-2014-1491

BID: 65316, 65317, 65320, 65321, 65322, 65324, 65326, 65328, 65329, 65330, 65331, 65332, 65334, 65335