Popis
V Mozille Firefox bylo nalezeno několik závažných chyb. Škodlivé uživatele mohou tyto chyby zabezpečení zneužít, aby způsobily odmítnutí služby, spouštěním libovolného kódu, obejitím bezpečnostních omezení nebo získáním citlivých informací.
Níže je uveden úplný seznam chyb zabezpečení
- Nesprávná manipulace s hodnotami v CSP může být vzdáleně využívána k odmítnutí služby; (Firefox)
- Z hranic lze psát vzdáleně využívat manipulaci se speciálními znaky, která může způsobit odmítnutí služby nebo případně spuštění libovolného kódu;
- Přečtení mimo hranic může být vzdáleně využíváno prostřednictvím speciálních manipulací s textem, které způsobí odmítnutí služby nebo případné spuštění libovolného kódu; (Firefox)
- Špatná cast může být zneužita vzdáleně, aby způsobila odmítnutí služby nebo možná spuštění libovolného kódu;
- Neznámá chyba zabezpečení může být vzdáleně zneužita k odmítnutí služby nebo potenciálnímu spuštění libovolného kódu; (Firefox)
- Chyba zabezpečení po selhání lze vzdáleně využívat prostřednictvím speciálně vytvořeného SVG nebo jiného neznámého vektoru, který způsobí odmítnutí služby nebo potenciální spuštění libovolného kódu;
- Přetečení vyrovnávací paměti lze vzdáleně využívat k odmítnutí služby nebo k případnému spuštění libovolného kódu. (Firefox)
- Přetečení vyrovnávací paměti může být zneužito vzdáleně pomocí manipulace s obrázky, které způsobí odmítnutí služby nebo případné spuštění libovolného kódu;
- Nedostatek úplných omezení přístupu k souborům lze využít vzdáleně prostřednictvím speciálně vytvořených skriptů pro získání citlivých informací; (Firefox)
- Nedostatečné omezení obsahu lze využít vzdáleně k vynechání omezení v bílé listině; (Firefox)
- Chyba zabezpečení časového útoku lze vzdáleně využít pomocí speciálně navrženého IFRAME k získání citlivých informací. (Firefox)
- Nesprávné zacházení s certifikáty lze vzdáleně využívat prostřednictvím útoku typu "man-in-the-middle" na aktualizaci rozšíření spoof;
- Bezpečnostní slabiny více paměti mohou být vzdáleně zneužívány, aby způsobily odmítnutí služby nebo případné spuštění libovolného kódu;
- Nesprávné ukládání zdrojů v rozhraní API časování zdrojů lze vzdáleně využívat prostřednictvím speciálně vytvořeného obsahu pro získání citlivých informací; (Firefox ESR)
- Integer overflow na WebSockets lze vzdáleně využít k způsobení odmítnutí služby nebo potenciálního spuštění libovolného kódu; (Firefox ESR)
Oficiální doporučení
seznam CVE
Zobrazit více
Zjistěte statistiky zranitelností šířících se ve vaší oblasti statistics.securelist.com
Našli jste v popisu této chyby zabezpečení nepřesnost? Dej nám vědět!