Mehrere entfernt ausnutzbare Verwundbarkeiten wurden im
Iceweasel-Webbrowser entdeckt, einer wegen Markenproblemen umbenannten
Version des Firefox-Browsers. Das Common Vulnerabilities
and Exposures
-Projekt identifiziert die folgenden Probleme:
Michal Zalewski entdeckte, dass der Ereignis-Handler unload
Zugriff auf die Adresse der nächsten zu ladenden Seite hatte, was eine
Informationsenthüllung oder einen Verschleierungsangriff (Spoofing)
ermöglichte.
Stefano Di Paola entdeckte, dass eine unzureichende Überprüfung von Benutzernamen bei der Digest-Authentifizierung auf einer Web-Site HTTP-Antwort-Aufteilungsangriffe (response splitting attacks) ermöglicht.
Es wurde entdeckt, dass ein unsicherer Umgang des Dateihochlade-Fensters mit dem Fokus zu einer Informationsenthüllung führen kann. Dies ist eine Variante von CVE-2006-2894.
Eli Friedman entdeckte, dass in der Xul-Auszeichnungssprache geschriebene Web-Seiten die Titelleiste von Fenstern verstecken können, was zu Verschleierungsangriffen führen kann.
Georgi Guninski entdeckte den unsicheren Umgang mit smb://- und sftp://-URI-Schemata, was zu Informationsenthüllungen führen kann. Diese Verwundbarkeit ist nur ausnutzbar, falls Unterstützung für Gnome-VFS im System vorhanden ist.
moz_bug_r_a4
entdeckte, dass das von XPCNativeWrappers angebotene
Schutzschema umgangen werden kann, was eine Privilegienerweiterung
ermöglicht.
L. David Baron, Boris Zbarsky, Georgi Guninski, Paul Nickerson, Olli Pettay, Jesse Ruderman, Vladimir Sukhoy, Daniel Veditz und Martijn Wargers entdeckten Abstürze in der Layout-Engine, was die Ausführung beliebigen Codes ermöglichen kann.
Igor Bukanov, Eli Friedman und Jesse Ruderman entdeckten Abstürze in der JavaScript-Engine, was die Ausführung beliebigen Codes ermöglichen kann.
Die Mozilla-Produkte in der alten Stable-Distribution (Sarge) werden nicht länger mit Sicherheitsaktualisierungen unterstützt.
Für die Stable-Distribution (Etch) wurden diese Probleme in Version 2.0.0.6+2.0.0.8-0etch1 behoben. Builds für Arm und Sparc werden später bereitgestellt.
Für die Unstable-Distribution (Sid) wurden diese Probleme in Version 2.0.0.8-1 behoben.
Wir empfehlen Ihnen, Ihre iceweasel-Pakete zu aktualisieren.
MD5-Prüfsummen der aufgeführten Dateien stehen in der ursprünglichen Sicherheitsankündigung zur Verfügung.