Mehrere entfernt ausnutzbare Verwundbarkeiten wurden in Xulrunner, einer
Laufzeitumgebung für XUL-Anwendungen, entdeckt. Das Common Vulnerabilities
and Exposures
-Projekt identifiziert die folgenden Probleme:
Peter Brodersen und Alexander Klink entdeckten, dass die automatische Auswahl von SSL-Client-Zertifikaten dazu führen kann, dass Benutzer verfolgt werden, was zu einem Verlust der Privatsphäre führen kann.
moz_bug_r_a4
entdeckte, dass Varianten von
CVE-2007-3738 und
CVE-2007-5338
die Ausführung beliebigen Codes mittels XPCNativeWrapper ermöglichen.
moz_bug_r_a4
entdeckte, dass unsichere
Ereignis-Handler zu Site-übergreifendem Skripting führen können.
Boris Zbarsky, Johnny Stenback und moz_bug_r_a4
entdeckten,
dass ein falscher Umgang mit dem Principal zu Site-übergreifendem
Skripting und zur Ausführung beliebigen Codes führen kann.
Tom Ferris, Seth Spitzer, Martin Wargers, John Daggett und Mats Palmgren entdeckten Abstürze in der Layout-Engine, die die Ausführung beliebigen Codes ermöglichen können.
georgi
, tgirmann
und Igor Bukanov entdeckten Abstürze in
der Javascript-Engine, die die Ausführung beliebigen Codes ermöglichen
können.
Gregory Fleischer entdeckte, dass HTTP-Referrer-Header in Kombination mit URLs, die Basic Authentication Credentials mit leeren Benutzernamen enthalten, nicht korrekt gehandhabt werden. Dies führt zu möglichen Site-übergreifenden Anfragefälschungsangriffen.
Gregory Fleischer entdeckte, dass Web-Inhalt, der mit dem Protokoll jar: abgerufen wird, Java zum Verbinden mit beliebigen Ports verwenden kann. Dies ist nur in Verbindung mit dem nicht freien Java-Plugin ein Problem.
Chris Thomas entdeckte, dass Hintergrund-Tabs XUL-Popups erzeugen können, die den aktuellen Tab überlagern. Dies kann eventuell zu Spoofing-Angriffen führen.
Die Mozilla-Produkte aus der alten Stable-Distribution (Sarge) werden nicht mehr mit Sicherheitsaktualisierungen unterstützt.
Für die Stable-Distribution (Etch) wurden diese Probleme in Version 1.8.0.15~pre080323b-0etch1 behoben.
Für die Unstable-Distribution (Sid) wurden diese Probleme in Version 1.8.1.13-1 behoben.
Wir empfehlen Ihnen, Ihre xulrunner-Pakete zu aktualisieren.
MD5-Prüfsummen der aufgeführten Dateien stehen in der ursprünglichen Sicherheitsankündigung zur Verfügung.