P11555
(百分比(南港棧))
超級版主
UID 5
精華
0
積分 1784
帖子 384
威望 8
P幣 861 $
經驗 531 點
閱讀權限 200
註冊 2000-1-1 來自 中華民國
狀態 離線
|
|
弱點通告:Mozilla Firefox 存在繞過安全性限制的弱點,請使用者儘速更新! | |
| | | 2012/09/28 | | | 風險等級: | 高度威脅 | | | 摘 要: | Mozilla Firefox 存在繞過安全性限制的弱點,惡意人士可透過引誘使用者瀏覽事先建立的惡意網頁後,便可執行任意程式碼、提升權限、規避部份安全限制等讓使用者系統受駭之安全性弱點。 目前已知會受到影響的版本為Mozilla Firefox 14.x (含)之前版本,中華電信SOC 建議使用者應儘速上網更新,以降低受駭風險。 | | | 影響系統 : | Mozilla Firefox 14.x (含)之前版本 | | | 解決辦法: | 手動下載安裝: Mozilla Firefox 15(含)之後版本 | | | 細節描述: | Mozilla 近日發佈Firefox 存在繞過安全性限制及其他多項弱點,該弱點起因於 (1)帶有負數高度標頭值的圖示檔(icon)進行點陣圖解碼(decoding)存在錯誤、Graphite 2 函式庫的部分函數所產生的錯誤及瀏覽器某些未預期的錯誤可能造成記憶體毀損(corrupt memory) 。 (2)呼叫被摧毀的WebGL shaders 、nsTArray_base:ength (當在多個文件中移動一個具有"requiredFeatures"屬性的元素) 以及部分函式庫及函式存在使用釋放後(use-after-free) 記憶體錯誤可能造成標的指令(dereference) 使用已釋放的記憶體空間。 (3)nsBlockFrame::MarkLineDirty 存在未知的錯誤,可能造成堆積緩衝區溢位(heap-based buffer overflow) 。 (4)Object.defineProperty 存在隱藏位置(shadowing the location) 錯誤,可能造成目前位置混淆並遭受跨網站腳本攻擊(cross-site scripting attacks) 。 (5)開新分頁的錯誤可能會導致開啟子視窗並導航至chrome 權限頁面about:newtab 。 (6)Linux 系統的Mesa 驅動程式存在錯誤,當使用超過16個範例格式(sampler uniform) 時,可能造成堆疊記憶體毀損(corrupt stack memory) 。 (7)nsSVGFEMorphologyElement::Filter 存在一個簽章(signedness) 錯誤,可能造成堆積緩衝區溢位(heap-based buffer overflow) 。 (8)DOMParser (當在Firefox 擴充中parse 文字/html) 存在錯誤,導致連結資料(linked resources) 被載入而洩漏資訊。 除以上弱點外,尚有其他弱點未一一列出。
惡意人士可透過引誘使用者瀏覽事先建立的惡意網頁後,便可執行任意程式碼、洩露機敏性資訊、規避部份安全限制。中華電信SOC 在此建議使用者應儘速上網下載更新,並勿隨意瀏覽來源不明的網頁以及開啟郵件附加檔案,以降低受駭風險。 | | | 參考資訊: | Mozilla
Secunia |
|
|
百分比國際 南港棧
|
|
|