Рекомендация Debian по безопасности

DSA-2488-1 iceweasel -- несколько уязвимостей

Дата сообщения:
07.06.2012
Затронутые пакеты:
iceweasel
Уязвим:
Да
Ссылки на базы данных по безопасности:
В каталоге Mitre CVE: CVE-2012-1937, CVE-2012-1940, CVE-2012-1947.
Более подробная информация:

В Iceweasel, веб-браузер на основе Firefox, было обнаружено несколько уязвимостей. Библиотека XULRunner в составе браузера предоставляет возможности отрисовки для нескольких других приложений из Debian.

  • CVE-2012-1937

    Разработчики Mozilla обнаружили несколько ошибок с повреждением содержимого памяти, которые могут приводить к выполнению произвольного кода.

  • CVE-2012-1940

    Абхишек Арья обнаружил использование указателей после освобождения памяти, которое проявляется при работе с разметкой колонок с абсолютным позиционированием в контейнере, изменяющем размер, что может приводить к выполнению произвольного кода.

  • CVE-2012-1947

    Абхишек Арья обнаружил переполнение динамической памяти в преобразовании наборов символов utf16 в latin1, позволяющее выполнять произвольный код.

Внимание: пользователям Iceweasel ветки 3.5 в стабильном выпуске Debian рекомендуется выполнить обновление до Iceweasel версии 10.0 ESR (выпуск с расширенной поддержкой), которая теперь доступна в архиве Debian Backports. Хотя в стабильном выпуске Debian будет продолжена поддержка безопасности Iceweasel 3.5, она будет предоставляться лишь по мере возможности, поскольку разработчики основной ветки разработки более указанную версию не поддерживают. Кроме того, в ветке 10.0 была добавлены возможности превентивного обеспечения безопасности.

В стабильном выпуске (squeeze) эта проблема была исправлена в версии 3.5.16-16.

В нестабильном выпуске (sid) эта проблема была исправлена в версии 10.0.5esr-1.

Рекомендуется обновить пакеты iceweasel.