CE SERVICE PEUT CONTENIR DES TRADUCTIONS GÉNÉRÉES PAR GOOGLE. GOOGLE DÉCLINE TOUTE GARANTIE, EXPLICITE OU IMPLICITE, Y COMPRIS LES GARANTIES D'EXACTITUDE, DE FIABILITÉ, AINSI QUE TOUTE GARANTIE IMPLICITE DE COMMERCIALISATION ET D'ADAPTATION À DES FINS PARTICULIÈRES ET À L'ABSENCE DE CONTREFAÇONS.

Le site internet de Kaspersky Lab a été traduit pour votre commodité en utilisant un logiciel de traduction générée par Google. Des efforts raisonnables ont été faits pour fournir une traduction exacte. Cependant, aucune traduction automatique n'est parfaite et l'objectif n'est pas de remplacer le travail des traducteurs. Le site internet de Kaspersky Lab fournit ces traductions comme un service pour ses utilisateurs, et elles ont été publiées "telles quelles". Aucune garantie, explicite ou implicite, n'est faite au sujet de l'exactitude, de fiabilité ou de conformité de ces traductions faites de l'anglais vers une autre langue. Certains contenus (images, vidéos, Flash, etc.) peuvent ne pas être traduits correctement à cause des limites du logiciel de traduction.

KLA11135
Vulnérabilités multiples dans Mozilla Firefox et Firefox ESR
Mis à jour: 07/05/2018
Date de la détection
?
11/14/2017
Sévérité
?
Critique
Description

Plusieurs vulnérabilités sérieuses ont été trouvées dans Firefox et Firefox ESR. Les utilisateurs malveillants peuvent exploiter ces vulnérabilités pour provoquer un déni de service, contourner les restrictions de sécurité, usurper l'interface utilisateur, effectuer des scripts inter-sites, obtenir des privilèges et exécuter du code arbitraire.

  1. Une vulnérabilité use-after-free peut être exploitée à distance pour provoquer un déni de service;
  2. Une vulnérabilité dans Resource Timing API peut être exploitée à distance via une erreur de service pour contourner les restrictions de sécurité;
  3. Une vulnérabilité dans le wrapper de sécurité peut être exploitée à distance via le mécanisme deprestated exposedProps pour contourner les restrictions de sécurité;
  4. Une erreur dans le rendu du caractère 'i' dans la barre d'adresse peut être exploitée à distance via la falsification de noms de domaine pour usurper l'interface utilisateur;
  5. Une vulnérabilité liée au rendu de certaines polices peut être exploitée à distance pour contourner les restrictions de sécurité;
  6. Une vulnérabilité liée aux data: chargement d'URL peut être exploité à distance via la stratégie de sécurité du contenu pour effectuer des scripts inter-sites;
  7. Une vulnérabilité dans le blocage mixte sécurisé peut être exploitée à distance pour contourner les restrictions de sécurité;
  8. Une vulnérabilité dans Firefox Health Report peut être exploitée localement via l'exécutable "pingsender" pour obtenir des privilèges;
  9. Une vulnérabilité dans SVG peut être exploitée à distance via la configuration de cookies pour contourner les restrictions de sécurité;
  10. Une vulnérabilité dans Punycode peut être exploitée à distance pour usurper l'interface utilisateur;
  11. Une vulnérabilité liée à javascript: le collage d'URL peut être exploité pour effectuer des scripts de site auto-cross-site;
  12. Une vulnérabilité liée à l'attribut de politique de référence peut être exploitée via des requêtes réseau pour contourner les restrictions de sécurité;
  13. Les failles de corruption de mémoire multiples qui se produisent à cause de bogues de sécurité de la mémoire peuvent être exploitées à distance pour exécuter du code arbitraire;

Détails techniques

Vulnérabilité (8) n'affecte que Firefox pour OS X et Linux. Les autres systèmes d'exploitation ne sont pas affectés.

Vulnérabilité (13) ne concerne que Mozilla Firefox 56 et Firefox ESR 52.4.

Une vulnérabilité (7) se produit lors de la redirection de HTTPS vers HTTP

Les vulnérabilités 1,2,13 sont liées à Mozilla Firefox ESR.

Toutes les vulnérabilités sont liées à Mozilla Firefox.

NB: Ces vulnérabilités n'ont aucune cote CVSS publique, donc la notation peut être changée par le temps.

Produits concernés

Versions de Mozilla Firefox antérieures à 57
Versions de Mozilla Firefox ESR antérieures à 52.5

Solution

Mettre à jour à la dernière version
Télécharger Mozilla Firefox

Fiches de renseignement originales

Mozilla Foundation Security Advisory 2017-24
Mozilla Foundation Security Advisory 2017-25

Impacts
?
SUI 
[?]

ACE 
[?]

XSSCSS 
[?]

SB 
[?]

PE 
[?]

DoS 
[?]
Produits liés
Mozilla Firefox ESR
Mozilla Firefox
CVE-IDS
?

CVE-2017-7826
CVE-2017-7827
CVE-2017-7842
CVE-2017-7840
CVE-2017-7839
CVE-2017-7838
CVE-2017-7837
CVE-2017-7836
CVE-2017-7835
CVE-2017-7834
CVE-2017-7833
CVE-2017-7832
CVE-2017-7831
CVE-2017-7830
CVE-2017-7828


Lien vers l'original