In Xulrunner, einer Laufzeitumgebung für XUL-Anwendungen, wurden mehrere
entfernt-ausnutzbare Verwundbarkeiten entdeckt. Das Common Vulnerabilities
and Exposures project
identifiziert die folgenden Probleme:
Jesse Ruderman, Kai Engert, Martijn Wargers, Mats Palmgren und Paul Nickerson entdeckten Abstürze in der Layout-Maschine, die die Ausführung beliebigen Codes erlauben könnten.
Carsten Book, Wesley Garland, Igor Bukanov, moz_bug_r_a4
,
shutdown
, Philip Taylor und tgirmann
entdeckten Abstürze
in der JavaScript-Maschine, die die Ausführung beliebigen Codes erlauben
könnten.
hong
und Gregory Fleischer entdeckten, dass Verwundbarkeiten beim
Fokussieren der Dateieingabe innerhalb der Datei-Hochlade-Steuerung die
Preisgabe von Informationen über lokale Dateien erlauben
könnten.
moz_bug_r_a4
und Boris Zbarsky entdeckten mehrere Verwundbarkeiten
im Umgang mit JavaScript, die zur Privilegienüberschreitung führen
könnten.
Justin Dolske entdeckte, dass der Passwort-Speichermechanismus von bösartigen Websites missbraucht werden könnte, um existierende gespeicherte Passwörter zu beschädigen.
Gerry Eisenhaur und moz_bug_r_a4
entdeckten, dass eine
Verzeichnis-Durchlaufverwundbarkeit im Umgang mit chrome: URI
zu einer Preisgabe von Informationen führen könnte.
David Bloom entdeckte eine Race-Condition im Umgang mit designMode-Elementen, die zur Preisgabe von Informationen oder möglicherweise zur Ausführung beliebigen Codes führen könnte.
Michal Zalewski entdeckte, dass Timer, die sicherheitsrelevante Dialoge schützen (die Dialog-Elemente deaktivieren, bis eine Zeitüberschreitung erfolgte) durch Fensterfokusierungsänderungen mittels JavaScript umgangen werden können.
Es wurde entdeckt, dass ungültige Inhaltsbeschreibungen von gespeicherten
Anhängen einen Benutzer davon abhalten könnten, lokale Dateien mit
.txt
im Dateinamen zu öffnen, was zu einer kleineren
Diensteverweigerung führen würde.
Martin Straka entdeckte, dass der Umgang mit Stylesheet während
Umleitungen (redirects
) zur Preisgabe von Informationen
führen könnte.
Emil Ljungdahl und Lars-Olof Moilanen entdeckten, dass Schutzmaßnahmen vor Phishing mit <div>-Elementen umgangen werden könnten.
Die alte stabile Distribution (Sarge) enthält Xulrunner nicht.
Für die stabile Distribution (Etch) wurden diese Probleme in Version 1.8.0.15~pre080131b-0etch1 behoben.
Wir empfehlen, dass Sie Ihre Xulrunner-Pakete aktualisieren.
MD5-Prüfsummen der aufgeführten Dateien stehen in der ursprünglichen Sicherheitsankündigung zur Verfügung.