Popis
V Mozille Firefox bylo nalezeno několik závažných chyb. Škodlivé uživatele mohou tyto chyby zabezpečení využít, aby získaly citlivé informace, způsobily odmítnutí služby, získaly oprávnění, spouštěly libovolný kód, prováděly útoky XSS a obcházeli bezpečnostní omezení.
Níže je uveden kompletní seznam chyb zabezpečení:
- Bezproblémová po použití s SVG animacemi a klipovými cestami může být vzdáleně využívána k provádění libovolného kódu nebo způsobení odmítnutí služby;
- Bezkonkurenční zranitelnost pomocí animací SVG a textových cest lze vzdáleně využít k provádění libovolného kódu nebo způsobení odmítnutí služby;
- Záchranná chyba stejného původu v Prohlížeči PDF lze vzdáleně využít k provádění libovolného kódu;
- Chyba zabezpečení pro vkládání kódu v aplikaci PDF Viewer lze vzdáleně využít k provádění libovolného kódu;
- Celkový počet přetečení a překročení hranic v Skia lze vzdáleně využít k odmítnutí služby.
- Použití neinicializované paměti v kodéru WebRTC lze vzdáleně využít k odmítnutí služby;
- Kvůli získání citlivých informací lze vzdáleně využívat chybu zabezpečení úniku informací v WebExtencích;
- Omezená čitelnost načtená ve zprávách websocket se smíšeným obsahem může být vzdáleně využívána k odmítnutí služby;
- Nespecifikovaná chyba zabezpečení ve vyrovnávací paměti JavaScript Bytecode Cache může být vzdáleně využívána k získání oprávnění;
- Nespecifikovaná zranitelnost v CSP může být vzdáleně využívána k provádění skriptovacích útoků mezi jednotlivými servery;
- Zabezpečení vzdáleného povolení v WebExtension lze vzdáleně využít k vynechání bezpečnostních omezení;
- Nespecifikovaná chyba zabezpečení v ladicím programu JavaScript může být vzdáleně využívána k provádění nespecifikovaných útoků;
- Nespecifikovaná chyba zabezpečení může být vzdáleně využívána k vyloučení bezpečnostních omezení;
- Nespecifikovaná chyba zabezpečení může být vzdáleně využívána k provedení libovolného kódu;
- Nespecifikovaná chyba zabezpečení může být vzdáleně využívána k získání citlivých informací.
- Nespecifikovaná chyba zabezpečení může být vzdáleně využívána k provedení libovolného kódu;
- Nespecifikovaná zranitelnost v CSP může být vzdáleně využívána k vyloučení bezpečnostních omezení;
- Zranitelnost vkládání skriptů v programu JSON Viewer lze vzdáleně využít k získání citlivých informací.
- Chyba zabezpečení přetečení vyrovnávací paměti v XSLT lze vzdáleně využít, což způsobuje odmítnutí služby.
- Chyba zabezpečení přetečení vyrovnávací paměti může být vzdáleně využívána pomocí konverze UTF8 na řetězec Unicode v jazyce JavaScript s extrémně velkým množstvím dat, které způsobují odmítnutí služby.
- Zranitelnost týkající se režimu chráněného bleskem může být vzdáleně využívána k provádění nespecifikovaných útoků;
- Bezplatná zranitelnost v WebGL může být vzdáleně využívána k odmítnutí služby;
Technické údaje
Chyby zabezpečení (6) – (15) a (17) – (19), (21), (22) ovlivňují pouze Mozilla Firefox;
Chyba zabezpečení (20) ovlivňuje pouze Mozilla Firefox ESR;
Chyba zabezpečení (16) ovlivňuje pouze uživatele systému Windows 10 se spuštěnou aktualizací v dubnu 2018 nebo novější. Neovlivňuje ostatní uživatele systému Windows nebo jiné operační systémy.
Poznámka: V tuto chvíli Mozilla právě rezervovala čísla CVE pro tyto chyby zabezpečení. Informace lze brzy změnit.
Oficiální doporučení
seznam CVE
Zobrazit více
Zjistěte statistiky zranitelností šířících se ve vaší oblasti statistics.securelist.com