Popis
V Mozille Thunderbird bylo nalezeno několik závažných chyb. Škodí uživatelé mohou tyto chyby zabezpečení zneužít, aby způsobili odmítnutí služby, získat oprávnění, spouštět libovolný kód, číst a psát místní soubory.
Níže je uveden kompletní seznam chyb zabezpečení:
- Bezpečné použití v síti SMIL může být vzdáleně využíváno, aby způsobilo odmítnutí služby;
- Chyba zabezpečení po zpracování transakcí v editoru může být vzdáleně využívána, aby způsobila odmítnutí služby;
- Chyba zabezpečení v grafitové knihovně 2 může být zneužita vzdáleně, aby způsobila odmítnutí služby;
- Chyba zabezpečení při zápisu v základním dekódování Base64 v knihovně Network Security Services (NSS) může být vzdáleně zneužita k odmítnutí služby;
- Chyba zabezpečení přetečení vyrovnávací paměti v WebGL může být vzdáleně využívána k odmítnutí služby.
- Zranitelnost původu zmatení související s opětovným načtením izolovaných dat: textová / html adresa URL může být vzdáleně využívána ke spuštění útoku přes XSS (cross-site scripting);
- Zranitelnost po použití během manipulace se zaostřením může být vzdáleně využívána, aby způsobila odmítnutí služby;
- Bezproblémová pohotovost při volbě textu může být vzdáleně využívána k odmítnutí služby;
- Bezchybnost při volbě rámce může být zneužita vzdáleně, což způsobí odmítnutí služby;
- Bezproblémové použití v programu nsAutoPtr během zpracování XSLT lze vzdáleně využít, což způsobí odmítnutí služby;
- Bezproblémová použití v nástroji txExecutionState destructor týkající se zpracování protokolu XSLT může být vzdáleně využívána k odmítnutí služby.
- Použití bezproblémové ochrany v nsTArray Délka () během zpracování XSLT lze vzdáleně využívat k odmítnutí služby;
- Použití po selhání po volbě s výběrem během rolování událostí může být vzdáleně využíváno k odmítnutí služby;
- Chyba zabezpečení po selhání při změně stylu při manipulaci s prvky DOM může být vzdáleně využívána, aby způsobila odmítnutí služby.
- Zranitelnost poškození paměti s dostupností a manipulací DOM může být vzdáleně využívána, aby způsobila odmítnutí služby;
- Chyba při zápisu mimo hranice při dekódování BinHex může být vzdáleně využívána k odmítnutí služby;
- Chyba zabezpečení přetečení vyrovnávací paměti při analýze aplikace / souboru ve formátu http-index může být vzdáleně využívána k odmítnutí služby nebo k získání citlivých informací.
- Citlivost, kterou lze přečíst mimo hranice, pokud jsou odesílány snímky s nesprávnými daty HTTP / 2 DATA, lze vzdáleně zneužít k odmítnutí služby;
- Zhoršená chyba při čtení v průběhu zpracování glyfů může být vzdáleně využívána k odmítnutí služby nebo získání citlivých informací;
- Citlivost načtení mimo hranice při zpracování obsahu SVG v aplikaci ConvolvePixel a při zpracování glyfů může být vzdáleně využívána k odmítnutí služby nebo získání citlivých informací;
- Více vzdáleností čtení zranitelností v knihovně Libevent lze vzdáleně využívat k odmítnutí služby;
- Vícenásobné přetečení potenciálních vyrovnávacích pamětí v flexe generovaném kódu může být vzdáleně využíváno, aby způsobilo odmítnutí služby;
- Mnoho zranitelností poškození paměti, ke kterým dochází z důvodu bezpečnostních chyb paměti, lze vzdáleně využít k provádění libovolného kódu;
- Potenciální porucha paměti, ke které dochází při kreslení obsahu Skia mimo hranice ořezové oblasti, může být vzdáleně využívána, aby způsobila odmítnutí služby.
- Nesprávná manipulace s únikem pískoviště může být vzdáleně využívána pomocí nástroje pro výběr souborů pomocí relativních cest k vynechání bezpečnostních omezení a získání oprávnění (získat přístup pouze pro čtení k místnímu systému souborů);
- Neznámá zranitelnost může být vzdáleně využívána prostřednictvím interakce uživatele na panelu adressbar a události onblur ke spoofingu adresy adressbar;
- Nesprávná manipulace s uspořádáním a manipulací s obousměrným unicode textem v kombinaci s animacemi CSS může být vzdáleně využívána k odmítnutí služby;
- Chyba zabezpečení související s analýzou aplikací / obsahu ve formátu http-index může být vzdáleně zneužita k odmítnutí služby nebo ke spuštění libovolného kódu;
- Nesprávné generování DRBG čísel v knihovně služby NSS (Network Security Services) může být vzdáleně využíváno, aby způsobilo odmítnutí služby nebo spuštění libovolného kódu.
Pozn .: Tato zranitelnost nemá žádný veřejný rating CVSS, aby bylo možné měnit jeho hodnocení v čase.
Pozn .: V tuto chvíli Mozilla právě rezervovala čísla CVE pro tuto chybu zabezpečení. Informace lze brzy změnit.
Oficiální doporučení
Související produkty
seznam CVE
Zobrazit více
Zjistěte statistiky zranitelností šířících se ve vaší oblasti statistics.securelist.com
Našli jste v popisu této chyby zabezpečení nepřesnost? Dej nám vědět!