openSUSE 安全更新:MozillaFirefox / MozillaThunderbird (openSUSE-SU-2012:0417-1)

high Nessus 插件 ID 74574

简介

远程 openSUSE 主机缺少安全更新。

描述

MozillaThunderbird 中的更改:

- 更新到 Thunderbird 11.0 (bnc#750044)

- MFSA 2012-13/CVE-2012-0455 (bmo#704354) 拖放和 Javascript: URL 的 XSS

- MFSA 2012-14/CVE-2012-0456/CVE-2012-0457(bmo#711653、#720103—— 在地址审查器中发现 SVG 问题

- MFSA 2012-15/CVE-2012-0451 (bmo#717511) 具有多个内容安全策略标头的 XSS

- MFSA 2012-16/CVE-2012-0458 通过将 Javascript: URL 设置为主页升级权限

- MFSA 2012-17/CVE-2012-0459 (bmo#723446) 动态修改后访问关键帧 cssText 时崩溃

- MFSA 2012-18/CVE-2012-0460 (bmo#727303) window.fullScreen 可被不受信任的内容写入

- MFSA 2012-19/CVE-2012-0461/CVE-2012-0462/CVE-2012-0464/ CVE-2012-0463 多项内存安全危害

xulrunner192 中的更改:

- 安全更新到 1.9.2.28 (bnc#750044)

- MFSA 2011-55/CVE-2011-3658 (bmo#708186) nsSVGValue 越界访问

- MFSA 2012-13/CVE-2012-0455 (bmo#704354) 拖放和 Javascript: URL 的 XSS

- MFSA 2012-14/CVE-2012-0456/CVE-2012-0457(bmo#711653、#720103—— 在地址审查器中发现 SVG 问题

- MFSA 2012-16/CVE-2012-0458 通过将 Javascript: URL 设置为主页升级权限

- MFSA 2012-19/CVE-2012-0461/CVE-2012-0462/CVE-2012-0464/ CVE-2012-0463 多项内存安全危害

MozillaFirefox 中的更改:

- 更新到 Firefox 11.0 (bnc#750044)

- MFSA 2012-13/CVE-2012-0455 (bmo#704354) 拖放和 Javascript: URL 的 XSS

- MFSA 2012-14/CVE-2012-0456/CVE-2012-0457(bmo#711653、#720103—— 在地址审查器中发现 SVG 问题

- MFSA 2012-15/CVE-2012-0451 (bmo#717511) 具有多个内容安全策略标头的 XSS

- MFSA 2012-16/CVE-2012-0458 通过将 Javascript: URL 设置为主页升级权限

- MFSA 2012-17/CVE-2012-0459 (bmo#723446) 动态修改后访问关键帧 cssText 时崩溃

- MFSA 2012-18/CVE-2012-0460 (bmo#727303) window.fullScreen 可被不受信任的内容写入

- MFSA 2012-19/CVE-2012-0461/CVE-2012-0462/CVE-2012-0464/ CVE-2012-0463 多项内存安全危害

seamonkey 中的更改:

- 更新到 SeaMonkey 2.8 (bnc#750044)

- MFSA 2012-13/CVE-2012-0455 (bmo#704354) 拖放和 Javascript: URL 的 XSS

- MFSA 2012-14/CVE-2012-0456/CVE-2012-0457(bmo#711653、#720103—— 在地址审查器中发现 SVG 问题

- MFSA 2012-15/CVE-2012-0451 (bmo#717511) 具有多个内容安全策略标头的 XSS

- MFSA 2012-16/CVE-2012-0458 通过将 Javascript: URL 设置为主页升级权限

- MFSA 2012-17/CVE-2012-0459 (bmo#723446) 动态修改后访问关键帧 cssText 时崩溃

- MFSA 2012-18/CVE-2012-0460 (bmo#727303) window.fullScreen 可被不受信任的内容写入

- MFSA 2012-19/CVE-2012-0461/CVE-2012-0462/CVE-2012-0464/ CVE-2012-0463 多项内存安全危害

chmsee 中的变更:

- 更新到版本 1.99.08

mozilla-nss 中的更改:

- 更新到 3.13.3 RTM

- 不信任 Trustwave 的 MITM 证书 (bmo#724929)

- 修复通用黑名单机制 (bmo#727204)

mozilla-nspr 中的更改:

- 更新到版本 4.9 RTM

解决方案

更新受影响的 MozillaFirefox / MozillaThunderbird 程序包。

另见

https://bugzilla.novell.com/show_bug.cgi?id=745303

https://bugzilla.novell.com/show_bug.cgi?id=746591

https://bugzilla.novell.com/show_bug.cgi?id=747320

https://bugzilla.novell.com/show_bug.cgi?id=749440

https://bugzilla.novell.com/show_bug.cgi?id=750044

https://bugzilla.novell.com/show_bug.cgi?id=750673

https://lists.opensuse.org/opensuse-updates/2012-03/msg00042.html

插件详情

严重性: High

ID: 74574

文件名: openSUSE-2012-175.nasl

版本: 1.10

类型: local

代理: unix

发布时间: 2014/6/13

最近更新时间: 2021/1/19

支持的传感器: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Nessus

风险信息

VPR

风险因素: High

分数: 8.5

CVSS v2

风险因素: High

基本分数: 9.3

矢量: CVSS2#AV:N/AC:M/Au:N/C:C/I:C/A:C

漏洞信息

CPE: p-cpe:/a:novell:opensuse:mozillafirefox, p-cpe:/a:novell:opensuse:mozillafirefox-branding-upstream, p-cpe:/a:novell:opensuse:mozillafirefox-buildsymbols, p-cpe:/a:novell:opensuse:mozillafirefox-debuginfo, p-cpe:/a:novell:opensuse:xulrunner-debuginfo-32bit, p-cpe:/a:novell:opensuse:xulrunner-debugsource, p-cpe:/a:novell:opensuse:xulrunner-devel, p-cpe:/a:novell:opensuse:xulrunner-devel-debuginfo, cpe:/o:novell:opensuse:12.1, p-cpe:/a:novell:opensuse:mozillafirefox-debugsource, p-cpe:/a:novell:opensuse:mozillafirefox-devel, p-cpe:/a:novell:opensuse:mozillafirefox-translations-common, p-cpe:/a:novell:opensuse:mozillafirefox-translations-other, p-cpe:/a:novell:opensuse:mozillathunderbird, p-cpe:/a:novell:opensuse:mozillathunderbird-buildsymbols, p-cpe:/a:novell:opensuse:mozillathunderbird-debuginfo, p-cpe:/a:novell:opensuse:mozillathunderbird-debugsource, p-cpe:/a:novell:opensuse:mozillathunderbird-devel, p-cpe:/a:novell:opensuse:mozillathunderbird-translations-common, p-cpe:/a:novell:opensuse:mozillathunderbird-translations-other, p-cpe:/a:novell:opensuse:chmsee, p-cpe:/a:novell:opensuse:chmsee-debuginfo, p-cpe:/a:novell:opensuse:chmsee-debugsource, p-cpe:/a:novell:opensuse:enigmail, p-cpe:/a:novell:opensuse:enigmail-debuginfo, p-cpe:/a:novell:opensuse:libfreebl3, p-cpe:/a:novell:opensuse:libfreebl3-32bit, p-cpe:/a:novell:opensuse:libfreebl3-debuginfo, p-cpe:/a:novell:opensuse:libfreebl3-debuginfo-32bit, p-cpe:/a:novell:opensuse:libsoftokn3, p-cpe:/a:novell:opensuse:libsoftokn3-32bit, p-cpe:/a:novell:opensuse:libsoftokn3-debuginfo, p-cpe:/a:novell:opensuse:libsoftokn3-debuginfo-32bit, p-cpe:/a:novell:opensuse:mozilla-js, p-cpe:/a:novell:opensuse:mozilla-js-32bit, p-cpe:/a:novell:opensuse:mozilla-js-debuginfo, p-cpe:/a:novell:opensuse:mozilla-js-debuginfo-32bit, p-cpe:/a:novell:opensuse:mozilla-js192, p-cpe:/a:novell:opensuse:mozilla-js192-32bit, p-cpe:/a:novell:opensuse:mozilla-js192-debuginfo, p-cpe:/a:novell:opensuse:mozilla-js192-debuginfo-32bit, p-cpe:/a:novell:opensuse:mozilla-nspr, p-cpe:/a:novell:opensuse:mozilla-nspr-32bit, p-cpe:/a:novell:opensuse:mozilla-nspr-debuginfo, p-cpe:/a:novell:opensuse:mozilla-nspr-debuginfo-32bit, p-cpe:/a:novell:opensuse:mozilla-nspr-debugsource, p-cpe:/a:novell:opensuse:mozilla-nspr-devel, p-cpe:/a:novell:opensuse:mozilla-nss, p-cpe:/a:novell:opensuse:mozilla-nss-32bit, p-cpe:/a:novell:opensuse:mozilla-nss-certs, p-cpe:/a:novell:opensuse:mozilla-nss-certs-32bit, p-cpe:/a:novell:opensuse:mozilla-nss-certs-debuginfo, p-cpe:/a:novell:opensuse:mozilla-nss-certs-debuginfo-32bit, p-cpe:/a:novell:opensuse:mozilla-nss-debuginfo, p-cpe:/a:novell:opensuse:mozilla-nss-debuginfo-32bit, p-cpe:/a:novell:opensuse:mozilla-nss-debugsource, p-cpe:/a:novell:opensuse:mozilla-nss-devel, p-cpe:/a:novell:opensuse:mozilla-nss-sysinit, p-cpe:/a:novell:opensuse:mozilla-nss-sysinit-32bit, p-cpe:/a:novell:opensuse:mozilla-nss-sysinit-debuginfo, p-cpe:/a:novell:opensuse:mozilla-nss-sysinit-debuginfo-32bit, p-cpe:/a:novell:opensuse:mozilla-nss-tools, p-cpe:/a:novell:opensuse:mozilla-nss-tools-debuginfo, p-cpe:/a:novell:opensuse:mozilla-xulrunner192, p-cpe:/a:novell:opensuse:mozilla-xulrunner192-32bit, p-cpe:/a:novell:opensuse:mozilla-xulrunner192-buildsymbols, p-cpe:/a:novell:opensuse:mozilla-xulrunner192-debuginfo, p-cpe:/a:novell:opensuse:mozilla-xulrunner192-debuginfo-32bit, p-cpe:/a:novell:opensuse:mozilla-xulrunner192-debugsource, p-cpe:/a:novell:opensuse:mozilla-xulrunner192-devel, p-cpe:/a:novell:opensuse:mozilla-xulrunner192-devel-debuginfo, p-cpe:/a:novell:opensuse:mozilla-xulrunner192-gnome, p-cpe:/a:novell:opensuse:mozilla-xulrunner192-gnome-32bit, p-cpe:/a:novell:opensuse:mozilla-xulrunner192-gnome-debuginfo, p-cpe:/a:novell:opensuse:mozilla-xulrunner192-gnome-debuginfo-32bit, p-cpe:/a:novell:opensuse:mozilla-xulrunner192-translations-common, p-cpe:/a:novell:opensuse:mozilla-xulrunner192-translations-common-32bit, p-cpe:/a:novell:opensuse:mozilla-xulrunner192-translations-other, p-cpe:/a:novell:opensuse:mozilla-xulrunner192-translations-other-32bit, p-cpe:/a:novell:opensuse:seamonkey, p-cpe:/a:novell:opensuse:seamonkey-debuginfo, p-cpe:/a:novell:opensuse:seamonkey-debugsource, p-cpe:/a:novell:opensuse:seamonkey-dom-inspector, p-cpe:/a:novell:opensuse:seamonkey-irc, p-cpe:/a:novell:opensuse:seamonkey-translations-common, p-cpe:/a:novell:opensuse:seamonkey-translations-other, p-cpe:/a:novell:opensuse:seamonkey-venkman, p-cpe:/a:novell:opensuse:xulrunner, p-cpe:/a:novell:opensuse:xulrunner-32bit, p-cpe:/a:novell:opensuse:xulrunner-buildsymbols, p-cpe:/a:novell:opensuse:xulrunner-debuginfo

必需的 KB 项: Host/local_checks_enabled, Host/cpu, Host/SuSE/release, Host/SuSE/rpm-list

可利用: true

易利用性: Exploits are available

补丁发布日期: 2012/3/17

漏洞发布日期: 2011/12/20

可利用的方式

CANVAS (CANVAS)

Metasploit (Firefox nsSVGValue Out-of-Bounds Access Vulnerability)

参考资料信息

CVE: CVE-2011-3658, CVE-2012-0451, CVE-2012-0455, CVE-2012-0456, CVE-2012-0457, CVE-2012-0458, CVE-2012-0459, CVE-2012-0460, CVE-2012-0461, CVE-2012-0462, CVE-2012-0463, CVE-2012-0464