Mehrere entfernt ausnutzbare Verwundbarkeiten wurden Xulrunner,
einer Laufzeitumgebung für XUL-Anwendungen, entdeckt. Das Common
Vulnerabilities and Exposures
-Projekt identifiziert die folgenden
Probleme:
Nicolas Derouet entdeckte, dass Xulrunner eine unzureichende Überprüfung
von Cookies duchführt, was zu einer Diensteverweigerung (denial of
service
) führen kann.
Boris Zbarsky, Eli Friedman, Georgi Guninski, Jesse Ruderman, Martijn Wargers und Olli Pettay entdeckten Abstürze in der Layout-Engine, die die Ausführung beliebigen Codes ermöglichen könnten.
Brendan Eich, Igor Bukanov, Jesse Ruderman, moz_bug_r_a4
und Wladimir Palant
entdeckten Abstürze in der Javascript-Engine, die die Ausführung beliebigen
Codes ermöglichen könnten.
Marcel
entdeckte, dass bösartige Web-Sites Ressourcen durch die
automatische Vervollständigung massiv verbrauchen können, was zu einer
Diensteverweigerung führt.
moz_bug_r_a4
entdeckte, dass das Hinzufügen eines
Ereignis-Listeners (Lauschers) mittels der Funktion addEventListener()
Site-übergreifendes Skripting ermöglicht.
Chris Thomas entdeckte, dass XUL-Popups für Spoofing- oder Phishing-Angriffe missbraucht werden können.
Die alte Stable-Distribution (Sarge) enthält xulrunner nicht.
Für die Stable-Distribution (Etch) wurden diese Probleme in Version 1.8.0.12-0etch1 behoben.
Für die Unstable-Distribution (Sid) werden diese Probleme bald behoben sein.
Wir empfehlen Ihnen, Ihre xulrunner-Pakete zu aktualisieren.
MD5-Prüfsummen der aufgeführten Dateien stehen in der ursprünglichen Sicherheitsankündigung zur Verfügung.