Säkerhetsbulletin från Debian
DSA-1697-1 iceape -- flera sårbarheter
- Rapporterat den:
- 2009-01-07
- Berörda paket:
- iceape
- Sårbara:
- Ja
- Referenser i säkerhetsdatabaser:
- I Mitres CVE-förteckning: CVE-2008-0016, CVE-2008-0304, CVE-2008-2785, CVE-2008-2798, CVE-2008-2799, CVE-2008-2800, CVE-2008-2801, CVE-2008-2802, CVE-2008-2803, CVE-2008-2805, CVE-2008-2807, CVE-2008-2808, CVE-2008-2809, CVE-2008-2810, CVE-2008-2811, CVE-2008-2933, CVE-2008-3835, CVE-2008-3836, CVE-2008-3837, CVE-2008-4058, CVE-2008-4059, CVE-2008-4060, CVE-2008-4061, CVE-2008-4062, CVE-2008-4065, CVE-2008-4067, CVE-2008-4068, CVE-2008-4069, CVE-2008-4070, CVE-2008-4582, CVE-2008-5012, CVE-2008-5013, CVE-2008-5014, CVE-2008-5017, CVE-2008-0017, CVE-2008-5021, CVE-2008-5024, CVE-2008-5022, CVE-2008-5500, CVE-2008-5503, CVE-2008-5506, CVE-2008-5507, CVE-2008-5508, CVE-2008-5511, CVE-2008-5512.
- Ytterligare information:
-
Flera utifrån nåbara sårbarheter har upptäckts i Iceape, en märkeslös version av internetsviten Seamonkey. Projektet Common Vulnerabilities and Exposures identifierar följande problem:
- CVE-2008-0016
Justin Schuh, Tom Cross och Peter Williams upptäckte ett buffertspill i tolkaren för UTF-8-URL:er som kan leda till exekvering av godtycklig kod. (MFSA 2008-37)
- CVE-2008-0304
Det har upptäckts att ett buffertspill i MIME-avkodningen kunde leda till exekvering av godtycklig kod. (MFSA 2008-26)
- CVE-2008-2785
Det har upptäckts att saknade begränsningskontroller på en referensräknare för CSS-objekt kunde leda till exekvering av godtycklig kod. (MFSA 2008-34)
- CVE-2008-2798
Devon Hubbard, Jesse Ruderman och Martijn Wargers upptäckte krascher i layoutmotorn, vilka kunde leda till exekvering av godtycklig kod. (MFSA 2008-21)
- CVE-2008-2799
Igor Bukanov, Jesse Ruderman och Gary Kwong upptäckte krascher i Javascriptmotorn, som kunde tillåta exekvering av godtycklig kod. (MFSA 2008-21)
- CVE-2008-2800
moz_bug_r_a4
upptäckte flera serveröverskridande skriptsårbarheter. (MFSA 2008-22) - CVE-2008-2801
Collin Jackson och Adam Barth upptäckte att Javascriptkod kunde exekveras i kontexten hos ett signerat JAR-arkiv. (MFSA 2008-23)
- CVE-2008-2802
moz_bug_r_a4
upptäckte att XUL-dokument kan höja privilegier genom att läsa den förkompileradefastload
-filen. (MFSA 2008-24) - CVE-2008-2803
moz_bug_r_a4
upptäckte att saknad städning av indata i funktionen mozIJSSubScriptLoader.loadSubScript() kunde leda till exekvering av godtycklig kod. Själva Iceape påverkas inte, men några tilläggsprogram gör det. (MFSA 2008-25) - CVE-2008-2805
Claudio Santambrogio upptäckte att saknad åtkomstvalidering i DOM-tolkningen tillåter illvilliga webbplatser att tvinga bläddraren att ladda upp lokala filer till servern, vilket kunde leda till en informationsläcka. (MFSA 2008-27)
- CVE-2008-2807
Daniel Glazman upptäckte att ett programmeringsfel i koden för tolkning av .properties-filer kunde leda till att minnesinnehåll avslöjades för tilläggsprogram, vilket kunde leda till en informationsläcka. (MFSA 2008-29)
- CVE-2008-2808
Masahiro Yamada upptäckte att fil-URL:er i kataloglistningar inte fick specialtecken ersatta i tillräcklig grad. (MFSA 2008-30)
- CVE-2008-2809
John G. Myers, Frank Benkstein och Nils Toedtmann upptäckte att alternativa namn på självsignerade certifikat inte hanterades i tillräckligt stor grad, vilket kunde leda till förfalskade säkra anslutningar. (MFSA 2008-31)
- CVE-2008-2810
Det upptäcktes att URL-genvägsfiler kunde användas för att kringgå samma-ursprungs-restriktioner. Detta problem påverkar inte Iceape, men kan förekomma med ytterligare utökningar installerade. (MFSA 2008-32)
- CVE-2008-2811
Greg McManus upptäckte en krasch i block-omflytningskoden, vilket kunde göra det möjligt att exekvera godtycklig kod. (MFSA 2008-33)
- CVE-2008-2933
Billy Rios upptäckte att ett vertikalstreck i en URL som sändes till Iceweasel kunde leda till utökning av privilegier i kromet. (MFSA 2008-35)
- CVE-2008-3835
moz_bug_r_a4
upptäckte att samma-ursprungs-kontrollen i nsXMLDocument::OnChannelRedirect() kunde kringgås. (MFSA 2008-38) - CVE-2008-3836
moz_bug_r_a4
upptäckte att flera sårbarheter i feedWriter kunde till utökning av privilegier för Chrome. (MFSA 2008-39) - CVE-2008-3837
Paul Nickerson upptäckte att en angripare kunde flytta fönster under tiden ett musklick skedde, vilket resulterar i oönskade händelser orsakade av drag-och-släpp. (MFSA 2008-40)
- CVE-2008-4058
moz_bug_r_a4
upptäckte en sårbarhet som kan resultera i utökning av privilegier för Chrome genom XPCNativeWrappers. (MFSA 2008-41) - CVE-2008-4059
moz_bug_r_a4
upptäckte en sårbarhet som kan resultera i utökning av privilegier för Chrome genom XPCNativeWrappers. (MFSA 2008-41) - CVE-2008-4060
Olli Pettay och
moz_bug_r_a4
upptäckte en utökning av privilegier för Chrome i XSLT-hanteringen. (MFSA 2008-41) - CVE-2008-4061
Jesse Ruderman upptäckte en krasch i layoutmotorn, som kan tillåta exekvering av godtycklig kod. (MFSA 2008-42)
- CVE-2008-4062
Igor Bukanov, Philip Taylor, Georgi Guninski och Antoine Labour upptäckte krascher i Javascriptmotorn, som kan tillåta exekvering av godtycklig kod. (MFSA 2008-42)
- CVE-2008-4065
Dave Reed upptäckte att några Unicode-byteordningsmärken tas bort från Javascriptkod innan exekvering, vilket kan resultera i att kod, som annars var del av en sträng, exekveras. (MFSA 2008-43)
- CVE-2008-4067
Boris Zbarsky upptäckte att
resource:
-URL:er tillåter katalogtraversering vid användning av URL-kodade snedstreck. (MFSA 2008-44) - CVE-2008-4068
Georgi Guninski upptäckte att
resource:
-URL:er kunde kringgå lokala åtkomstrestriktioner. (MFSA 2008-44) - CVE-2008-4069
Billy Hoffman upptäckte att XBM-avkodaren kunde avslöja oinitialiserat minne. (MFSA 2008-45)
- CVE-2008-4070
Det upptäcktes att ett buffertspill kunde startas med hjälp av ett långt huvud i en nyhetsartikel, vilket kunde leda till exekvering av godtycklig kod. (MFSA 2008-46)
- CVE-2008-5012
Georgi Guninski, Michal Zalewski och Chris Evan upptäckte att kanvaselementet kunde användas för att kringgå samma-ursprungsrestriktioner. (MFSA 2008-48)
- CVE-2008-5013
Det upptäcktes att otillräckliga kontroller i Flash-insticksmodulens kod kunde leda till exekvering av godtycklig kod. (MFSA 2008-49)
- CVE-2008-5014
Jesse Ruderman upptäckte att ett programmeringsfel i objektet window.__proto__.__proto__ kunde leda till exekvering av godtycklig kod. (MFSA 2008-50)
- CVE-2008-5017
Det upptäcktes att krascher i layoutmotorn kunde leda till exekvering av godtycklig kod. (MFSA 2008-52)
- CVE-2008-0017
Justin Schuh upptäckte att ett buffertspill i tolkaren av http-index-format kunde leda till exekvering av godtycklig kod. (MFSA 2008-54)
- CVE-2008-5021
Det upptäcktes att en krasch i nsFrameManager kan leda till exekvering av godtycklig kod. (MFSA 2008-55)
- CVE-2008-5022
moz_bug_r_a4
upptäckte att samma-ursprungs-kontrollen i nsXMLHttpRequest::NotifyEventListeners() kunde kringgås. (MFSA 2008-56) - CVE-2008-5024
Chris Evans upptäckte att citattecken kodades felaktigt i standardnamnrymden i E4X-dokument. (MFSA 2008-58)
- CVE-2008-4582
Liu Die Yu och Boris Zbarsky upptäckte en informationsläcka via lokala genvägsfiler. (MFSA 2008-59)
- CVE-2008-5500
Jesse Ruderman upptäckte att layoutmotorn är sårbar för överbelastningsangrepp som kan skapa minneskorruption och ett heltalsspill. (MFSA 2008-60)
- CVE-2008-5503
Boris Zbarsky upptäckte att ett informationsläckageangrepp kunde utföras med hjälp av XBL-bindningar. (MFSA 2008-61)
- CVE-2008-5506
Marius Schilder upptäckte att det är möjligt att erhålla känslig data med hjälp av ett XMLHttpRequest. (MFSA 2008-64)
- CVE-2008-5507
Chris Evans upptäckte att det är möjligt att erhålla känslig data med hjälp av en JavaScript-URL. (MFSA 2008-65)
- CVE-2008-5508
Chip Salzenberg upptäckte flera phishing-angrepp med hjälp av URL:er med inledande blankslag eller kontrolltecken. (MFSA 2008-66)
- CVE-2008-5511
Det upptäcktes att det är möjligt att utföra serveröverskridande skriptangrepp med hjälp av en XBL-bindning till ett
oladdat dokument
. (MFSA 2008-68) - CVE-2008-5512
Det upptäcktes att det är möjligt att köra godtyckliga JavaScript med chrome-privilegier via okända vektorer. (MFSA 2008-68)
För den stabila utgåvan (Etch) har dessa problem rättats i version 1.0.13~pre080614i-0etch1.
För den kommande stabila utgåvan (Lenny) kommer dessa problem att rättas inom kort.
För den instabila utgåvan (Sid) har dessa problem rättats i version 1.1.14-1.
Vi rekommenderar att ni uppgraderar era iceape-paket.
- CVE-2008-0016
- Rättat i:
-
Debian GNU/Linux 4.0 (etch)
- Källkod:
- http://security.debian.org/pool/updates/main/i/iceape/iceape_1.0.13~pre080614i-0etch1.dsc
- http://security.debian.org/pool/updates/main/i/iceape/iceape_1.0.13~pre080614i-0etch1.diff.gz
- http://security.debian.org/pool/updates/main/i/iceape/iceape_1.0.13~pre080614i.orig.tar.gz
- http://security.debian.org/pool/updates/main/i/iceape/iceape_1.0.13~pre080614i-0etch1.diff.gz
- Arkitekturoberoende komponent:
- http://security.debian.org/pool/updates/main/i/iceape/mozilla-mailnews_1.8+1.0.13~pre080614i-0etch1_all.deb
- http://security.debian.org/pool/updates/main/i/iceape/mozilla-calendar_1.8+1.0.13~pre080614i-0etch1_all.deb
- http://security.debian.org/pool/updates/main/i/iceape/iceape-chatzilla_1.0.13~pre080614i-0etch1_all.deb
- http://security.debian.org/pool/updates/main/i/iceape/mozilla-psm_1.8+1.0.13~pre080614i-0etch1_all.deb
- http://security.debian.org/pool/updates/main/i/iceape/iceape-dev_1.0.13~pre080614i-0etch1_all.deb
- http://security.debian.org/pool/updates/main/i/iceape/mozilla-browser_1.8+1.0.13~pre080614i-0etch1_all.deb
- http://security.debian.org/pool/updates/main/i/iceape/mozilla-dev_1.8+1.0.13~pre080614i-0etch1_all.deb
- http://security.debian.org/pool/updates/main/i/iceape/mozilla_1.8+1.0.13~pre080614i-0etch1_all.deb
- http://security.debian.org/pool/updates/main/i/iceape/mozilla-js-debugger_1.8+1.0.13~pre080614i-0etch1_all.deb
- http://security.debian.org/pool/updates/main/i/iceape/iceape_1.0.13~pre080614i-0etch1_all.deb
- http://security.debian.org/pool/updates/main/i/iceape/mozilla-chatzilla_1.8+1.0.13~pre080614i-0etch1_all.deb
- http://security.debian.org/pool/updates/main/i/iceape/mozilla-dom-inspector_1.8+1.0.13~pre080614i-0etch1_all.deb
- http://security.debian.org/pool/updates/main/i/iceape/mozilla-calendar_1.8+1.0.13~pre080614i-0etch1_all.deb
- Alpha:
- http://security.debian.org/pool/updates/main/i/iceape/iceape-dbg_1.0.13~pre080614i-0etch1_alpha.deb
- http://security.debian.org/pool/updates/main/i/iceape/iceape-mailnews_1.0.13~pre080614i-0etch1_alpha.deb
- http://security.debian.org/pool/updates/main/i/iceape/iceape-gnome-support_1.0.13~pre080614i-0etch1_alpha.deb
- http://security.debian.org/pool/updates/main/i/iceape/iceape-dom-inspector_1.0.13~pre080614i-0etch1_alpha.deb
- http://security.debian.org/pool/updates/main/i/iceape/iceape-browser_1.0.13~pre080614i-0etch1_alpha.deb
- http://security.debian.org/pool/updates/main/i/iceape/iceape-calendar_1.0.13~pre080614i-0etch1_alpha.deb
- http://security.debian.org/pool/updates/main/i/iceape/iceape-mailnews_1.0.13~pre080614i-0etch1_alpha.deb
- AMD64:
- http://security.debian.org/pool/updates/main/i/iceape/iceape-mailnews_1.0.13~pre080614i-0etch1_amd64.deb
- http://security.debian.org/pool/updates/main/i/iceape/iceape-browser_1.0.13~pre080614i-0etch1_amd64.deb
- http://security.debian.org/pool/updates/main/i/iceape/iceape-gnome-support_1.0.13~pre080614i-0etch1_amd64.deb
- http://security.debian.org/pool/updates/main/i/iceape/iceape-calendar_1.0.13~pre080614i-0etch1_amd64.deb
- http://security.debian.org/pool/updates/main/i/iceape/iceape-dbg_1.0.13~pre080614i-0etch1_amd64.deb
- http://security.debian.org/pool/updates/main/i/iceape/iceape-dom-inspector_1.0.13~pre080614i-0etch1_amd64.deb
- http://security.debian.org/pool/updates/main/i/iceape/iceape-browser_1.0.13~pre080614i-0etch1_amd64.deb
- HP Precision:
- http://security.debian.org/pool/updates/main/i/iceape/iceape-gnome-support_1.0.13~pre080614i-0etch1_hppa.deb
- http://security.debian.org/pool/updates/main/i/iceape/iceape-dom-inspector_1.0.13~pre080614i-0etch1_hppa.deb
- http://security.debian.org/pool/updates/main/i/iceape/iceape-dbg_1.0.13~pre080614i-0etch1_hppa.deb
- http://security.debian.org/pool/updates/main/i/iceape/iceape-browser_1.0.13~pre080614i-0etch1_hppa.deb
- http://security.debian.org/pool/updates/main/i/iceape/iceape-mailnews_1.0.13~pre080614i-0etch1_hppa.deb
- http://security.debian.org/pool/updates/main/i/iceape/iceape-calendar_1.0.13~pre080614i-0etch1_hppa.deb
- http://security.debian.org/pool/updates/main/i/iceape/iceape-dom-inspector_1.0.13~pre080614i-0etch1_hppa.deb
- Intel IA-32:
- http://security.debian.org/pool/updates/main/i/iceape/iceape-browser_1.0.13~pre080614i-0etch1_i386.deb
- http://security.debian.org/pool/updates/main/i/iceape/iceape-dom-inspector_1.0.13~pre080614i-0etch1_i386.deb
- http://security.debian.org/pool/updates/main/i/iceape/iceape-dbg_1.0.13~pre080614i-0etch1_i386.deb
- http://security.debian.org/pool/updates/main/i/iceape/iceape-mailnews_1.0.13~pre080614i-0etch1_i386.deb
- http://security.debian.org/pool/updates/main/i/iceape/iceape-gnome-support_1.0.13~pre080614i-0etch1_i386.deb
- http://security.debian.org/pool/updates/main/i/iceape/iceape-calendar_1.0.13~pre080614i-0etch1_i386.deb
- http://security.debian.org/pool/updates/main/i/iceape/iceape-dom-inspector_1.0.13~pre080614i-0etch1_i386.deb
- Intel IA-64:
- http://security.debian.org/pool/updates/main/i/iceape/iceape-calendar_1.0.13~pre080614i-0etch1_ia64.deb
- http://security.debian.org/pool/updates/main/i/iceape/iceape-dom-inspector_1.0.13~pre080614i-0etch1_ia64.deb
- http://security.debian.org/pool/updates/main/i/iceape/iceape-dbg_1.0.13~pre080614i-0etch1_ia64.deb
- http://security.debian.org/pool/updates/main/i/iceape/iceape-browser_1.0.13~pre080614i-0etch1_ia64.deb
- http://security.debian.org/pool/updates/main/i/iceape/iceape-mailnews_1.0.13~pre080614i-0etch1_ia64.deb
- http://security.debian.org/pool/updates/main/i/iceape/iceape-gnome-support_1.0.13~pre080614i-0etch1_ia64.deb
- http://security.debian.org/pool/updates/main/i/iceape/iceape-dom-inspector_1.0.13~pre080614i-0etch1_ia64.deb
- Big-endian MIPS:
- http://security.debian.org/pool/updates/main/i/iceape/iceape-dom-inspector_1.0.13~pre080614i-0etch1_mips.deb
- http://security.debian.org/pool/updates/main/i/iceape/iceape-browser_1.0.13~pre080614i-0etch1_mips.deb
- http://security.debian.org/pool/updates/main/i/iceape/iceape-dbg_1.0.13~pre080614i-0etch1_mips.deb
- http://security.debian.org/pool/updates/main/i/iceape/iceape-calendar_1.0.13~pre080614i-0etch1_mips.deb
- http://security.debian.org/pool/updates/main/i/iceape/iceape-gnome-support_1.0.13~pre080614i-0etch1_mips.deb
- http://security.debian.org/pool/updates/main/i/iceape/iceape-mailnews_1.0.13~pre080614i-0etch1_mips.deb
- http://security.debian.org/pool/updates/main/i/iceape/iceape-browser_1.0.13~pre080614i-0etch1_mips.deb
- Little-endian MIPS:
- http://security.debian.org/pool/updates/main/i/iceape/iceape-browser_1.0.13~pre080614i-0etch1_mipsel.deb
- http://security.debian.org/pool/updates/main/i/iceape/iceape-calendar_1.0.13~pre080614i-0etch1_mipsel.deb
- http://security.debian.org/pool/updates/main/i/iceape/iceape-mailnews_1.0.13~pre080614i-0etch1_mipsel.deb
- http://security.debian.org/pool/updates/main/i/iceape/iceape-dom-inspector_1.0.13~pre080614i-0etch1_mipsel.deb
- http://security.debian.org/pool/updates/main/i/iceape/iceape-dbg_1.0.13~pre080614i-0etch1_mipsel.deb
- http://security.debian.org/pool/updates/main/i/iceape/iceape-gnome-support_1.0.13~pre080614i-0etch1_mipsel.deb
- http://security.debian.org/pool/updates/main/i/iceape/iceape-calendar_1.0.13~pre080614i-0etch1_mipsel.deb
- PowerPC:
- http://security.debian.org/pool/updates/main/i/iceape/iceape-dbg_1.0.13~pre080614i-0etch1_powerpc.deb
- http://security.debian.org/pool/updates/main/i/iceape/iceape-calendar_1.0.13~pre080614i-0etch1_powerpc.deb
- http://security.debian.org/pool/updates/main/i/iceape/iceape-mailnews_1.0.13~pre080614i-0etch1_powerpc.deb
- http://security.debian.org/pool/updates/main/i/iceape/iceape-gnome-support_1.0.13~pre080614i-0etch1_powerpc.deb
- http://security.debian.org/pool/updates/main/i/iceape/iceape-dom-inspector_1.0.13~pre080614i-0etch1_powerpc.deb
- http://security.debian.org/pool/updates/main/i/iceape/iceape-browser_1.0.13~pre080614i-0etch1_powerpc.deb
- http://security.debian.org/pool/updates/main/i/iceape/iceape-calendar_1.0.13~pre080614i-0etch1_powerpc.deb
- IBM S/390:
- http://security.debian.org/pool/updates/main/i/iceape/iceape-calendar_1.0.13~pre080614i-0etch1_s390.deb
- http://security.debian.org/pool/updates/main/i/iceape/iceape-dbg_1.0.13~pre080614i-0etch1_s390.deb
- http://security.debian.org/pool/updates/main/i/iceape/iceape-mailnews_1.0.13~pre080614i-0etch1_s390.deb
- http://security.debian.org/pool/updates/main/i/iceape/iceape-gnome-support_1.0.13~pre080614i-0etch1_s390.deb
- http://security.debian.org/pool/updates/main/i/iceape/iceape-dom-inspector_1.0.13~pre080614i-0etch1_s390.deb
- http://security.debian.org/pool/updates/main/i/iceape/iceape-browser_1.0.13~pre080614i-0etch1_s390.deb
- http://security.debian.org/pool/updates/main/i/iceape/iceape-dbg_1.0.13~pre080614i-0etch1_s390.deb
- Sun Sparc:
- http://security.debian.org/pool/updates/main/i/iceape/iceape-browser_1.0.13~pre080614i-0etch1_sparc.deb
- http://security.debian.org/pool/updates/main/i/iceape/iceape-dom-inspector_1.0.13~pre080614i-0etch1_sparc.deb
- http://security.debian.org/pool/updates/main/i/iceape/iceape-gnome-support_1.0.13~pre080614i-0etch1_sparc.deb
- http://security.debian.org/pool/updates/main/i/iceape/iceape-calendar_1.0.13~pre080614i-0etch1_sparc.deb
- http://security.debian.org/pool/updates/main/i/iceape/iceape-mailnews_1.0.13~pre080614i-0etch1_sparc.deb
- http://security.debian.org/pool/updates/main/i/iceape/iceape-dbg_1.0.13~pre080614i-0etch1_sparc.deb
- http://security.debian.org/pool/updates/main/i/iceape/iceape-dom-inspector_1.0.13~pre080614i-0etch1_sparc.deb
MD5-kontrollsummor för dessa filer finns i originalbulletinen.
