BU SERVİS, GOOGLE TARAFINDAN SAĞLANAN ÇEVİRİLER İÇEREBİLİR. GOOGLE, HERHANGİ BİR GARANTİ, GÜVENİLİRLİK VE TİCARİ ELVERİŞLİLİK, BELİRLİ BİR AMACA UYGUNLUK VE İHLAL ETMEME GARANTİLERİ DAHİL OLMAK ÜZERE AÇIK VEYA ZIMNİ GARANTİLER DE DAHİL OLMAK ÜZERE, AÇIK VEYA ZIMNİ TÜM GARANTİLERİ REDDEDER.

Kaspersky Lab web sitesi, Google Çeviri tarafından desteklenen çeviri yazılımı kullanılarak size kolaylık sağlamak amacıyla tercüme edilmiştir. Doğru bir çeviri sağlamak için makul çabalar sarf edilmiştir, ancak otomatik çeviri mükemmel değildir ve insan çevirmenlerinin yerini alması amaçlanmamıştır. Çeviriler, Kaspersky Lab web sitesinin kullanıcılarına bir hizmet olarak sunulur ve "olduğu gibi" sağlanır. İngilizce'den başka bir dile çevrilmiş herhangi bir çevirinin doğruluğu, güvenilirliği veya doğruluğu konusunda açık ya da zımni hiçbir garanti verilmemektedir. Çeviri yazılımı sınırlamaları nedeniyle bazı içerikler (görüntüler, videolar, Flash vb. Gibi) doğru bir şekilde çevrilemeyebilir.

KLA11004
Mozilla Firefox ve Mozilla Firefox ESR'deki birden fazla güvenlik açığı
Yüklendi : 07/05/2018
Bulunma tarihi
?
04/19/2017
Şiddet
?
Kritik
Açıklama

Mozilla Firefox ve Mozilla Firefox ESR'de birden fazla ciddi güvenlik açığı bulundu. Kötü niyetli kullanıcılar bu güvenlik açıklarından yararlanabilir ve hizmet reddi, kullanıcı arabirimi sızdırabilir, hassas bilgiler edinebilir, rasgele kod çalıştırabilir, siteler arası komut dosyası saldırıları gerçekleştirebilir, güvenlik kısıtlamalarını atlayabilir, ayrıcalık kazanabilir ve yerel dosyaları okuyabilir / yazabilir.

Aşağıda güvenlik açıklarının tam listesi:

  1. SMIL'de kullanım sonrası ücretsiz güvenlik açığı hizmet reddine neden olmak için uzaktan kullanılabilir;
  2. Editörde işlem sırasında meydana gelen kullanımı sonrası bir güvenlik açığı, hizmet reddine neden olmak için uzaktan kullanılabilir.
  3. Graphite 2 kütüphanesindeki sınır dışı bir yazma güvenlik açığı, hizmet reddine neden olmak için uzaktan kullanılabilir.
  4. BDS64 kodlamasında NSS'de kodlama dışı bir yazma güvenlik açığı, hizmet reddine neden olmak için uzaktan kullanılabilir;
  5. WebGL'de bir arabellek taşması güvenlik açığı hizmet reddine neden olmak için uzaktan kullanılabilir;
  6. Odak işlemede kullanım sonrası bir güvenlik açığı hizmet reddine neden olmak için uzaktan kullanılabilir.
  7. Metin girişi seçiminde serbest kullanım sonrası bir güvenlik açığı hizmet reddine neden olmak için uzaktan kullanılabilir;
  8. Çerçeve seçiminde serbest kullanım sonrası bir güvenlik açığı hizmet reddine neden olmak için uzaktan kullanılabilir;
  9. XSLT işlemi sırasında nsAutoPtr ve nsTArrayLength () öğesinde bir serbest bırakma sonrası güvenlik açığı hizmet reddine neden olmak için uzaktan kullanılabilir;
  10. XSLT işlemiyle ilgili txExecutionState yıkıcıda kullanım sonrası ücretsiz güvenlik açığı hizmet reddine neden olmak için uzaktan kullanılabilir;
  11. Kaydırma olayları sırasında seçim yapmakla ilgili bir serbest kullanım sonrası güvenlik açığı hizmet reddine neden olmak için uzaktan kullanılabilir;
  12. DOM öğelerini işlerken stil değişiklikleriyle ilgili kullanımı sonrası ücretsiz güvenlik açığı, hizmet reddine neden olmak için uzaktan kullanılabilir;
  13. Erişilebilirlik ağacının DOM manipülasyonları ile ilgili bir bellek bozulması güvenlik açığı hizmet reddine neden olmak için uzaktan kullanılabilir.
  14. BinHex kod çözümlemede sınır dışı bir yazma güvenlik açığı, hizmet reddine neden olmak için uzaktan kullanılabilir;
  15. Uygulama / http-index-format içeriğinde bir arabellek taşması güvenlik açığı, bellekten veri sınırlarının okunmasına izin vermek için uzaktan kullanılabilir.
  16. HTTP / 2 DATA kareleriyle ilgili sınır dışı okunabilir bir güvenlik açığı gönderilir ve yanlış veri içeriğinin gönderilmesi, hizmet reddine neden olmak için uzaktan kullanılabilir.
  17. Glif işleme ile ilgili sınır dışı okundu bir güvenlik açığı, hizmet reddine neden olmak için uzaktan kullanılabilir.
  18. ConvolvePixel'de sınır dışı okunan bir güvenlik açığı hizmet reddine neden olmak için uzaktan kullanılabilir.
  19. ClearKeyDecryptor'daki sınır aşan bir yazma güvenlik açığı, hizmet reddine neden olmak için uzaktan kullanılabilir;
  20. Libevent kütüphanesindeki çoklu sınır dışı okunan güvenlik açıkları, hizmet reddine neden olmak için uzaktan kullanılabilir.
  21. Flex tarafından üretilen kodda potansiyel bir arabellek taşması güvenlik açığı hizmet reddine neden olmak için uzaktan kullanılabilir.
  22. Uygulama / http-index-format içeriğinde başlatılmamış bellek açıklığının okunması, başlatılmamış belleğin okunması için uzaktan kullanılabilir;
  23. NSS (Network Security Services) kitaplığında uygun olmayan bir DRBG numarası oluşturma, hizmet reddine neden olmak veya isteğe bağlı kod çalıştırmak için uzaktan kullanılabilir.
  24. Bellek güvenliği hataları nedeniyle oluşan çoklu bellek bozulması güvenlik açıkları, keyfi kod çalıştırmak için uzaktan kullanılabilir
  25. İzole edilmiş verilerin yeniden yüklenmesiyle ilgili Origin karışıklık güvenlik açığı: metin / html URL'si, siteler arası komut dosyası yazma (XSS) saldırısını yürütmek için uzaktan kullanılabilir.
  26. Uygun olmayan bir sanal alandan kurtulma işlemi, güvenlik kısıtlamalarını atlamak ve ayrıcalıklar kazanmak için göreli yollar aracılığıyla dosya seçici aracılığıyla uzaktan kullanılabilir (yerel dosya sistemine salt okunur erişim);
  27. Sandbox bariyerini geçen dahili besleme okuyucusu API'larının yanlış bir şekilde kullanılması, ayrıcalıklar elde etmek ve muhtemelen korumalı süreç içinde isteğe bağlı kod yürütmek için uzaktan kullanılabilir.
  28. Kum havuzundaki dosya sistemi istek yapıcıya uygun olmayan bir çalışma, güvenlik kısıtlamalarını atlamak, yerel sistemdeki dosyaları okumak ve yazmak için özel olarak tasarlanmış bir IPC mesajı aracılığıyla uzaktan kullanılabilir;
  29. CSS animasyonları ile uyumlu olarak iki yönlü unicode metnin düzenlenmesi ve değiştirilmesi ile ilgili olası bir güvenlik açığı hizmet reddine neden olmak için uzaktan kullanılabilir;
  30. Onblur olayındaki bir adres çubuğu sızdırma güvenlik açığı, yüklenen sitenin adres çubuğuna fiilen yüklenmiş olandan farklı görünmesini sağlamak için uzaktan kullanılabilir.
  31. Bir kırpma bölgesinin sınırları dışında Skia içeriği çizilirken ortaya çıkan potansiyel bir bellek bozulması, hizmet reddine neden olmak için uzaktan kullanılabilir.
  32. Statik HTML'yi RSS okuyucusu önizleme sayfasına enjekte ederken bir feed'in başlık öğesi için URL parametreleri olarak gönderilen çıkış karakterlerinin yanlış bir şekilde kullanılması, kullanıcı arabiriminin parodi için uzaktan kullanılabilir;
  33. Bir javascript'in sürüklenip bırakılmasının uygunsuz bir şekilde ele alınması: URL, adres çubuğuna kendi başlarına bir XSS (siteler arası komut dosyası oluşturma) saldırısı gerçekleştirmek için uzaktan kullanılabilir;
  34. Hatalı bir hizmet reddi nedeni ile hata ayıklama yaparken, gizli sahiplik bilgilerinin (geliştirici araçlarla karşılaşılan) gizli sahiplik modeli yanlış bir şekilde ele alınabilir.

Teknik detaylar

Güvenlik açığı (23) görüntülenen metni etkileyebilir, böylece yüklenen site adressbar içine yüklenecek olandan farklı görünecektir.

Güvenlik açığı (29), bir dizi oluşturmak için birimleştirilmiş değerler kullanıldığından oluşur.

Güvenlik açığı (31), NSS kitaplığında V iç doğruları bitleri doğru taşımadığı için oluşur.

Güvenlik Açıkları 1-24, 45.9 öncesi Mozilla Firefox ESR ile ilgilidir.

1-31 Güvenlik Açıkları 52.1'den önceki Mozilla Firefox ESR ile ilgilidir.

Tüm güvenlik açıkları Mozilla Firefox ile ilgilidir.

Not: Bu güvenlik açığı kamuya açık CVSS derecesine sahip değildir, bu nedenle derecelendirme zamanla değiştirilebilir.

Not: Bu anda Mozilla, bu güvenlik açıkları için CVE numaralarını rezerve etti. Bilgi yakında değiştirilebilir.

Etkilenmiş ürünler

Mozilla Firefox 53'den önceki sürümler
Mozilla Firefox ESR sürümleri 45.9'dan önceki
Mozilla Firefox ESR sürümleri 52.1'den önceki

Çözüm

En son sürüme güncelle
Mozilla Firefox ESR indirin
Mozilla Firefox'u İndirin

Orijinal öneriler

MFSA-2017-10
MFSA-2017-11
MFSA-2017-12

Etkiler
?
WLF 
[?]

RLF 
[?]

SUI 
[?]

ACE 
[?]

OSI 
[?]

XSSCSS 
[?]

SB 
[?]

PE 
[?]

DoS 
[?]
Alakalı ürünler
Mozilla Firefox ESR
Mozilla Firefox
CVE-IDS
?

CVE-2017-5468
CVE-2017-5458
CVE-2017-5453
CVE-2017-5452
CVE-2017-5463
CVE-2017-5450
CVE-2017-5456
CVE-2017-5455
CVE-2017-5448
CVE-2017-5429
CVE-2017-5430
CVE-2017-5467
CVE-2017-5462
CVE-2017-5451
CVE-2017-5449
CVE-2017-5445
CVE-2017-5469
CVE-2017-5454
CVE-2017-5465
CVE-2017-5447
CVE-2017-5446
CVE-2017-5444
CVE-2017-5443
CVE-2017-5464
CVE-2017-5442
CVE-2017-5441
CVE-2017-5440
CVE-2017-5439
CVE-2017-5438
CVE-2017-5460
CVE-2017-5432
CVE-2017-5434
CVE-2017-5466
CVE-2017-5459
CVE-2017-5436
CVE-2017-5435
CVE-2017-5433
CVE-2017-5461
CVE-2016-10197
CVE-2016-10196
CVE-2016-10195
CVE-2016-6354


Orijinaline link