Plusieurs vulnérabilités à distance ont été découvertes dans Mozilla Firefox.
Ceci est la dernière mise à jour de sécurité des produits basés sur Mozilla pour l'ancienne distribution stable de Debian (Sarge). Nous vous recommandons de faire la mise à jour vers la distribution stable (Etch) dès que possible.
Le projet des expositions et vulnérabilités communes (CVE) identifie les problèmes suivants :
On a découvert qu'un débordement d'entier dans l'analyse des messages de type text/enhanced permettait l'exécution de code arbitraire.
On a découvert qu'une régression dans le moteur JavaScript permettait l'exécution de JavaScript avec une augmentation des privilèges.
On a découvert que l'analyse incorrecte de caractères HTML non valables permettait de contourner les filtres de contenu.
On a découvert que la gestion peu sûre des sous-cadres permettait des attaques par script inter-site.
On a découvert que Firefox gérait les URI contenant un octet null dans le nom d'hôte de manière peu sûre.
On a découvert qu'un débordement de mémoire tampon dans le code NSS permettait l'exécution de code arbitraire.
On a découvert qu'un débordement de mémoire tampon dans le code NSS permettait l'exécution de code arbitraire.
On a découvert que plusieurs erreurs de programmation dans le moteur de rendu permettaient l'exécution de code arbitraire.
On a découvert que le cache de pages calculait des associations de manière peu sûre.
On a découvert que le gestionnaire de mots de passe permettait de divulguer des mots de passe.
Pour l'ancienne distribution stable (Sarge), ces problèmes ont été corrigés dans la version 1.0.4-2sarge17. Vous devriez faire la mise à jour vers Etch dès que possible.
La distribution stable (Etch) n'est pas affectée. Ces vulnérabilités ont été corrigées avant la publication de la version Etch de Debian.
La distribution instable (Sid) ne contient plus mozilla-firefox. Iceweasel a déjà été corrigé.
Les sommes MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.