Flera utifrån nåbara sårbarheter har upptäckts i Xulrunner, en körtidsmiljö för XUL-program. Projektet Common Vulnerabilities and Exposures identifierar följande problem:
Nicolas Derouet upptäckte att Iceape inte utför tillräcklig validering av kakor, vilket kunde användas i en överbelastningsattack.
Boris Zbarsky, Eli Friedman, Georgi Guninski, Jesse Ruderman, Martijn Wargers och Olli Pettay upptäckte krascher i layoutmotorn, vilka kanske kunde göra det möjligt att exekvera godtycklig kod.
Brendan Eich, Igor Bukanov, Jesse Ruderman, moz_bug_r_a4
och Wladimir Palant
upptäckte krascher i JavaScript-motorn, vilka kanske kunde göra det möjligt
att exekvera godtycklig kod.
Marcel
upptäckte att skadliga webbplatser kunde orsaka
massiv minnesförbrukning genom autokompletteringsfunktionen, vilket kunde
användas i en överbelastningsattack.
moz_bug_r_a4
upptäckte att serveröverskridande skriptning var
möjligt genom att lägga till en händelselyssnare genom funktionen
addEventListener().
Chris Thomas upptäckte att XUL-popup:er kunde utnyttjas för att lura användare eller nätfiske.
Den gamla stabila utgåvan (Sarge) innehåller inte xulrunner.
För den stabila utgåvan (Etch) har dessa problem rättats i version 1.8.0.12-0etch1.
Den instabila utgåvan (Sid) kommer rättas inom kort.
Vi rekommenderar att ni uppgraderar era xulrunner-paket.
MD5-kontrollsummor för dessa filer finns i originalbulletinen.