Mehrere entfernt ausnutzbare Verwundbarkeiten wurden im
Iceweasel-Webbrowser, einer wegen Markenproblemen umbenannten
Version des Firefox-Browsers, entdeckt. Das Common Vulnerabilities and Exposures
-Projekt
identifiziert die folgenden Probleme:
Justin Schuh, Tom Cross und Peter Williams entdeckten einen Pufferüberlauf im Parser für UTF-8-URLs, was zur Ausführung beliebigen Codes führen könnte.
moz_bug_r_a4
entdeckte, dass der Same-Origin-Check in
nsXMLDocument::OnChannelRedirect() umgangen werden könnte.
moz_bug_r_a4
entdeckte, dass mehrere Verwundbarkeiten in
feedWriter zu einer Privilegienerweiterung in Chrome führen könnten.
Paul Nickerson entdeckte, dass ein Angreifer während eines Mausklicks Fenster bewegen könnte, was zu einer ungewollten Drag-and-Drop-Aktion führen würde.
moz_bug_r_a4
entdeckte eine Verwundbarkeit, die zu einer
Chrome-Privilegienerweiterung durch XPCNativeWrappers führen kann.
moz_bug_r_a4
entdeckte eine Verwundbarkeit, die zu einer
Chrome-Privilegienerweiterung durch XPCNativeWrappers führen kann.
Olli Pettay und moz_bug_r_a4
entdeckten eine Verwundbarkeit, die
zu einer Chrome-Privilegienerweiterung in der XSLT-Bearbeitung führen kann.
Jesse Ruderman entdeckte einen Fehler in der Layout-Engine, welcher
zu einer Diensteverweigerung (denial of service
) führen
und es Angreifern ermöglichen könnte, beliebigen Code auszuführen.
Igor Bukanov, Philip Taylor, Georgi Guninski und Antoine Labour entdeckten Fehler in der Javascript-Engine, welche zu einer Diensteverweigerung führen und es Angreifern ermöglichen könnten, beliebigen Code auszuführen.
Dave Reed entdeckte, dass einige Unicode-Bytereihenfolgemarkierungen vor der Ausführung aus Javascript-Code entfernt werden. Dieses Verhalten kann dazu führen, dass Code ausgeführt wird, der eigentlich Teil einer zitierten Zeichenkette ist.
Gareth Heyes entdeckte, dass der HTML-Parser einige Surrogatzeichen des Unicode ignoriert.
Boris Zbarsky entdeckte, dass resource:-URLs Verzeichnisüberschreitungen
ermöglichen, wenn URL-kodierte Schrägstriche (slashes
)
verwendet werden.
Georgi Guninski entdeckte, dass resource:-URLs lokale Zugangsbeschränkungen umgehen können.
Billy Hoffman entdeckte, dass der XBM-Dekoder nicht initialisierten Speicher preisgeben könnte.
Für die Stable-Distribution (Etch) wurden diese Probleme in Version 2.0.0.17-0etch1 behoben. Pakete für Hppa werden demnächst zur Verfügung gestellt.
Für die Unstable-Distribution (Sid) wurden diese Probleme bei iceweasel in Version 3.0.3 und bei xulrunner in Version 1.9.0.3-1 behoben.
Wir empfehlen Ihnen, Ihre iceweasel-Pakete zu aktualisieren.
MD5-Prüfsummen der aufgeführten Dateien stehen in der ursprünglichen Sicherheitsankündigung zur Verfügung.