Description
Plusieurs vulnérabilités sérieuses ont été trouvées dans Firefox et Firefox ESR. Les utilisateurs malveillants peuvent exploiter ces vulnérabilités pour provoquer un déni de service, contourner les restrictions de sécurité, usurper l'interface utilisateur, effectuer des scripts inter-sites, obtenir des privilèges et exécuter du code arbitraire.
- Une vulnérabilité use-after-free peut être exploitée à distance pour provoquer un déni de service;
- Une vulnérabilité dans Resource Timing API peut être exploitée à distance via une erreur de service pour contourner les restrictions de sécurité;
- Une vulnérabilité dans le wrapper de sécurité peut être exploitée à distance via le mécanisme deprestated exposedProps pour contourner les restrictions de sécurité;
- Une erreur dans le rendu du caractère 'i' dans la barre d'adresse peut être exploitée à distance via la falsification de noms de domaine pour usurper l'interface utilisateur;
- Une vulnérabilité liée au rendu de certaines polices peut être exploitée à distance pour contourner les restrictions de sécurité;
- Une vulnérabilité liée aux
data:
chargement d'URL peut être exploité à distance via la stratégie de sécurité du contenu pour effectuer des scripts inter-sites; - Une vulnérabilité dans le blocage mixte sécurisé peut être exploitée à distance pour contourner les restrictions de sécurité;
- Une vulnérabilité dans Firefox Health Report peut être exploitée localement via l'exécutable "pingsender" pour obtenir des privilèges;
- Une vulnérabilité dans SVG peut être exploitée à distance via la configuration de cookies pour contourner les restrictions de sécurité;
- Une vulnérabilité dans Punycode peut être exploitée à distance pour usurper l'interface utilisateur;
- Une vulnérabilité liée à javascript: le collage d'URL peut être exploité pour effectuer des scripts de site auto-cross-site;
- Une vulnérabilité liée à l'attribut de politique de référence peut être exploitée via des requêtes réseau pour contourner les restrictions de sécurité;
- Les failles de corruption de mémoire multiples qui se produisent à cause de bogues de sécurité de la mémoire peuvent être exploitées à distance pour exécuter du code arbitraire;
Détails techniques
Vulnérabilité (8) n'affecte que Firefox pour OS X et Linux. Les autres systèmes d'exploitation ne sont pas affectés.
Vulnérabilité (13) ne concerne que Mozilla Firefox 56 et Firefox ESR 52.4.
Une vulnérabilité (7) se produit lors de la redirection de HTTPS vers HTTP
Les vulnérabilités 1,2,13 sont liées à Mozilla Firefox ESR.
Toutes les vulnérabilités sont liées à Mozilla Firefox.
NB: Ces vulnérabilités n'ont aucune cote CVSS publique, donc la notation peut être changée par le temps.
Fiches de renseignement originales
Liste CVE
En savoir plus
Découvrez les statistiques de la propagation des vulnérabilités dans votre région statistics.securelist.com