Coordinación de Seguridad de la Información

Coordinación de Seguridad de la Información

Información y servicios de seguridad en cómputo

1 2 3 4 5 6 7

Vulnerabilidades rss pdf

Coordinación de Seguridad de la Información - UNAM-CERT -- DGTIC-UNAM

Vulnerabilidad de Seguridad UNAM-CERT-2007-098 Mozilla Firefox, SeaMonkey, XULRunner - Múltiples vulnerabilidades

Múltiples vulnerabilidades han sido descubiertas en Mozilla Firefox, SeaMonkey y XULRunner, lo cuál puede llevar a compromoter el sistema del usuario.

  • Fecha de Liberación: 12-Nov-2007
  • Ultima Revisión: 29-Ene-2008
  • Fuente: Gentoo Linux Security Advisory
  • Riesgo Moderado
  • Problema de Vulnerabilidad Remoto
  • Tipo de Vulnerabilidad Múltiples vulnerabilidades

Sistemas Afectados

Firefox web browser 2.0.0.9
SeaMonkey 1.1.6
XULRunner 1.8.1.9

Sistemas No Afectados

Firefox web browser == 2.0.0.9
SeaMonkey == 1.1.6
XULRunner >= 1.8.1.9
  1. Descripción

    Múltiples vulnerabilidades han sido reportadas en Mozilla Firefox y SeaMonkey. Varios errores en el motor del explorador y en el motor de Javascript pueden ser explotados para causar una corrupción en memoria.

    Antes de que sea utilizado en una solicitud, la entrada pasada al ID de usuario cuando se realiza una solicitud de HTTP con "digest authentication" no es verificada apropiadamente.

    La barra de título puede esconderse por medio de un documento XUL.

    Adicionalmente, existe un error cuando se manejan los esquemas de URI "smb:" y "sftp:" en sistemas con soporte para gnome-vfs.

    Un error no especificado en el manejo de "XPCNativeWrappers" y una implementación no apropiada del manejador de Javascript onUnload(), puede permitir la ejecución de código Javascript arbitrario.

    Otro error es disparado cuando se usa el método addMicrosummaryGenerator para accesar a la URis.

  2. Impacto

    Un atacante remoto podría explotar estas vulnerabilidades para ejecutar código arbitrario, obtener los privilegios del usuario que ejecuta la aplicación, revelar informacion sensible, llevar a ataques de phising, y leer y manipular datos específicos.

  3. Solución

    Actualizar a la última versión.

  4. Referencias

    http://www.gentoo.org/security/en/glsa/glsa-200711-14.xml

La Coordinación de Seguridad de la Información/UNAM-CERT agradece el apoyo en la elaboración ó traducción y revisión de éste Documento a:

  • Alejandro Nuñez Sandoval (anunez at seguridad dot unam dot mx)
  • Vicente Hernández Jiménez (bec_vhernandez at correo dot seguridad dot unam dot mx)

UNAM-CERT
Equipo de Respuesta a Incidentes UNAM
Coordinación de Seguridad de la Información

incidentes at seguridad.unam.mx
phishing at seguridad.unam.mx
http://www.cert.org.mx
http://www.seguridad.unam.mx
ftp://ftp.seguridad.unam.mx
Tel: 56 22 81 69
Fax: 56 22 80 47


Universidad Nacional Autonoma de México AENOR LOGO FIRST LOGO Aviso legal |  Créditos |  Staff |  Acerca |  Contacto |  FTP |  Administración
Copyright © Todos los derechos reservados
UNAM - CERT