Flera utifrån nåbara sårbarheter har upptäckts i webbläsaren Iceweasel, en varumärkesfri version av webbläsaren Firefox. Projektet Common Vulnerabilities and Exposures identifierar följande problem:
Peter Brodersen och Alexander Klink upptäckte att det automatiska valet av SSL-certifikat kunde leda till att användare kunde spåras, vilket innebar en förlust av personlig integritet.
moz_bug_r_a4
upptäckte att varianter av
CVE-2007-3738
och
CVE-2007-5338
gjorde det möjligt att exekvera godtycklig kod via XPCNativeWrapper.
moz_bug_r_a4
upptäckte att osäker hantering av händelsehanterare
kunde användas i ett serveröverskridande skriptangrepp.
Boris Zbarsky, Johnny Stenback och moz_bug_r_a4
upptäckte att
felaktig princip-hantering kunde användas i ett serveröverskridande
skriptangrepp och leda till exekvering av godtycklig kod.
Tom Ferris, Seth Spitzer, Martin Wargers, John Daggett och Mats Palmgren upptäckte krascher i layoutmotorn, vilka kunde leda till exekvering av godtycklig kod.
georgi
, tgirmann
och Igor Bukanov upptäckte krascher i
JavaScript-motorn, vilka kunde möjliggöra exekvering av godtycklig kod.
Gregory Fleischer upptäckte att Referrer-huvuden i HTTP inte hanterades korrekt i samband med URL:er som innehöll inloggningsinformation för grundläggande autentisering med tomma användarnamn, vilket möjligen kunde användas i ett serveröverskridande förfalskningsangrepp.
Gregory Fleischer upptäckte att webbinnehåll som hämtas genom jar:-protokollet kunde använda Java till att ansluta på godtyckliga portar. Detta är endast ett problem i samband med det icke-fria Java-insticksprogrammet.
Chris Thomas upptäckte att bakgrundsflikar kunde generera XUL-fönster som lade sig över den aktiva fliken, vilket möjligen kunde användas i ett angrepp för att förfalska avsändaren.
Mozillaprodukterna från den gamla stabila utgåvan (Sarge) stöds inte längre.
För den stabila utgåvan (Etch) har dessa problem rättats i version 2.0.0.13-0etch1.
Vi rekommenderar att ni uppgraderar era iceweasel-paket.
MD5-kontrollsummor för dessa filer finns i originalbulletinen.