Рекомендация Debian по безопасности
DSA-2488-1 iceweasel -- несколько уязвимостей
- Дата сообщения:
- 07.06.2012
- Затронутые пакеты:
- iceweasel
- Уязвим:
- Да
- Ссылки на базы данных по безопасности:
- В каталоге Mitre CVE: CVE-2012-1937, CVE-2012-1940, CVE-2012-1947.
- Более подробная информация:
-
В Iceweasel, веб-браузер на основе Firefox, было обнаружено несколько уязвимостей. Библиотека XULRunner в составе браузера предоставляет возможности отрисовки для нескольких других приложений из Debian.
- CVE-2012-1937
Разработчики Mozilla обнаружили несколько ошибок с повреждением содержимого памяти, которые могут приводить к выполнению произвольного кода.
- CVE-2012-1940
Абхишек Арья обнаружил использование указателей после освобождения памяти, которое проявляется при работе с разметкой колонок с абсолютным позиционированием в контейнере, изменяющем размер, что может приводить к выполнению произвольного кода.
- CVE-2012-1947
Абхишек Арья обнаружил переполнение динамической памяти в преобразовании наборов символов utf16 в latin1, позволяющее выполнять произвольный код.
Внимание: пользователям Iceweasel ветки 3.5 в стабильном выпуске Debian рекомендуется выполнить обновление до Iceweasel версии 10.0 ESR (выпуск с расширенной поддержкой), которая теперь доступна в архиве Debian Backports. Хотя в стабильном выпуске Debian будет продолжена поддержка безопасности Iceweasel 3.5, она будет предоставляться лишь по мере возможности, поскольку разработчики основной ветки разработки более указанную версию не поддерживают. Кроме того, в ветке 10.0 была добавлены возможности превентивного обеспечения безопасности.
В стабильном выпуске (squeeze) эта проблема была исправлена в версии 3.5.16-16.
В нестабильном выпуске (sid) эта проблема была исправлена в версии 10.0.5esr-1.
Рекомендуется обновить пакеты iceweasel.
- CVE-2012-1937