Flera utifrån nåbara sårbarheter har upptäckts i webbläsaren Iceweasel, en märkeslös version av Firefox. Projektet Common Vulnerabilities and Exposures identifierar följande problem:
Jesse Ruderman upptäckte att layoutmotorn är sårbar för överbelastningsangrepp som kan skapa minneskorruption och ett heltalsspill. (MFSA 2008-60)
Boris Zbarsky upptäckte att ett informationsläckageangrepp kunde utföras med hjälp av XBL-bindningar. (MFSA 2008-61)
Det upptäcktes att angripare kunde köra godtyckliga JavaScript med chrome-privilegier med hjälp av vektorer relaterade till förhandsvisningen av flöden. (MFSA 2008-62)
Marius Schilder upptäckte att det är möjligt att erhålla känslig data med hjälp av ett XMLHttpRequest. (MFSA 2008-64)
Chris Evans upptäckte att det är möjligt att erhålla känslig data med hjälp av en JavaScript-URL. (MFSA 2008-65)
Chip Salzenberg upptäckte flera phishing-angrepp med hjälp av URL:er med inledande blankslag eller kontrolltecken. (MFSA 2008-66)
Kojima Hajime och Jun Muto upptäckte att undantagna nulltecken ignorerades av CSS-tolkaren och kunde leda till kringgående av skyddsmekanismer. (MFSA 2008-67)
Det upptäcktes att det är möjligt att utföra serveröverskridande skriptangrepp
med hjälp av XBL-bindningar till ett oladdat dokument
. (MFSA 2008-68)
Det upptäcktes att det är möjligt att köra godtyckliga JavaScript med chrome-privilegier via okända vektorer. (MFSA 2008-68)
moz_bug_r_a4 upptäckte att sessionsåterställningsfunktionen inte städar indata tillräckligt vilket leder till godtyckliga injektioner. Deta problem kunde användas för att utföra ett XSS-angrepp eller köra godtyckliga JavaScript med chrome-privilegier. (MFSA 2008-69)
För den stabila utgåvan (Etch) har dessa problem rättats i version 2.0.0.19-0etch1.
För uttestningsutgåvan (Lenny) och den instabila utgåvan (Sid) har dessa problem rättats i version 3.0.5-1. Observera att iceweasel i Lenny länkar dynamiskt mot xulrunner.
Vi rekommenderar att ni uppgraderar ert iceweasel-paket.
MD5-kontrollsummor för dessa filer finns i originalbulletinen.