Flere fjernudnytbare sårbarheder er opdaget i webbrowseren Iceweasel, en version af browseren Firefox. Projektet Common Vulnerabilities and Exposures har registreret følgende problemer:
Jesse Ruderman opdagede at layout-maskinen var sårbar over for lammelsesangreb (DoS), der måske kunne udløse hukommelseskorruption og heltalsoverløb. (MFSA 2008-60)
Man opdagede at angribere kunne køre vilkårligt JavaScript med chrome-rettigheder via angrebsvinkler i forbindelse med feed-previewet. (MFSA 2008-62)
Boris Zbarsky opdagede at et informationsafsløringsangreb kunne udføres gennem XBL-bindinger. (MFSA 2008-61)
Marius Schilder opdagede at det var muligt at få fat i følsomme oplysninger gennem XMLHttpRequest. (MFSA 2008-64)
Chris Evans opdagede at det var muligt at få fat i følsomme oplysninger gennem en JavaScript-URL. (MFSA 2008-65)
Chip Salzenberg opdagede mulige phising-angreb gennem URL'er med foranstillet whitespace eller kontroltegn. (MFSA 2008-66)
Kojima Hajime og Jun Muto opdagede at indkapslede null-tegn blev ignoreret af CSS-fortolkeren og kunne føre til omgåelse af beskyttelsesmekanismer (MFSA 2008-67)
Man opdagede at det var muligt at udføre skripter på tværs af websteder gennem en XBL-binding til et "unloaded document." (MFSA 2008-68)
Man opdagede at det var muligt at køre vilkårligt JavaScript med Chrome-rettigheder gennem ukendte angrebsvinkler. (MFSA 2008-68)
moz_bug_r_a4
opdagede at session-restore-funktionen ikke på korrekt
vis fornuftighedskontrollerede inddata, førende til vilkårlige
indsprøjtninger. Dette problem kunne anvendes til at udføre et XSS-angreb
eller køre vilkårligt JavaScript med chrome-rettigheder.
(MFSA 2008-69)
I den stabile distribution (etch) er disse problemer rettet i version 2.0.0.19-0etch1.
I distributionen testing (lenny) og i den ustabile distribution (sid) er disse problemer rettet i version 3.0.5-1. Bemærk at iceweasel i lenny linker dynamisk til xulrunner.
Vi anbefaler at du opgraderer din iceweasel-pakke.
MD5-kontrolsummer for de listede filer findes i den originale sikkerhedsbulletin.