Firefox 3.6.x < 3.6.2 複数の脆弱性

high Nessus プラグイン ID 45133

Language:

概要

リモートの Windows ホストにある Web ブラウザは、複数の脆弱性による影響を受けます。

説明

Firefox 3.6.x のインストールバージョンは、3.6.2 より前です。このようなバージョンは、複数のセキュリティ問題の影響を受ける可能性があります:

- WOFF デコーダーでは、フォント展開ルーチンに整数オーバーフローがあります。(MFSA 2010-08)

- 削除された画像フレームは、「multipart/x-mixed-replace」画像の処理を行う際に再利用されます。(MFSA 2010-09)

- 「window.location」オブジェクトは、通常のオーバーライド可能なオブジェクトになっています。(MFSA 2010-10)

複数のクラッシュにより、任意のコードが実行されることがあります。
(MFSA 2010-11)

- ラップされたオブジェクトで「addEventListener」と「setTimeout」を使用する際でのクロスサイトスクリプティングの問題。(MFSA 2010-12)

- 画像のプリロードを試行する際、ドキュメントが特定のセキュリティチェックの呼び出しに失敗します。(MFSA 2010-13)

- ユーザーの XUL キャッシュを破損する可能性があります。(MFSA 2010-14)

- 非同期承認プロンプトが、適切なウィンドウに必ずしもアタッチされる訳ではありません。(MFSA 2010-15)
- 複数のクラッシュにより、任意のコードが実行される可能性があります。
(MFSA 2010-16)

- 「<option>」要素が XUL ツリー「<optgroup>」に挿入される方法にエラーが存在します(MFSA 2010-18)

- 「windows.navigator.plugins」オブジェクトの実装にエラーが存在します。(MFSA 2010-19)

- ブラウザアプレットを使用すれば、単純なマウスクリックをドラッグアンドドロップの操作に変えることができますが、その結果、意図しないリソースがユーザーのブラウザにロードされる可能性があります。(MFSA 2010-20)

- セッションの再ネゴシエーションが適切に処理されず、中間者攻撃によってこれが悪用されて、任意の平文が挿入される可能性があります。(MFSA 2010-22)

- イメージが「mailto:」URL にリダイレクトするリソースを指し示している場合、外部のメールハンドラーアプリケーションが起動されます。(MFSA 2010-23)
- 新しいコンテンツをロードするときに、XML ドキュメントが特定のセキュリティチェックの呼び出しに失敗します。(MFSA 2010-024)

ソリューション

Firefox 3.6.2 以降にアップグレードしてください。

参考資料

https://www.mozilla.org/en-US/security/advisories/mfsa2010-08/

https://www.mozilla.org/en-US/security/advisories/mfsa2010-09/

https://www.mozilla.org/en-US/security/advisories/mfsa2010-10/

https://www.mozilla.org/en-US/security/advisories/mfsa2010-11/

https://www.mozilla.org/en-US/security/advisories/mfsa2010-12/

https://www.mozilla.org/en-US/security/advisories/mfsa2010-13/

https://www.mozilla.org/en-US/security/advisories/mfsa2010-14/

https://www.mozilla.org/en-US/security/advisories/mfsa2010-15/

https://www.mozilla.org/en-US/security/advisories/mfsa2010-16/

https://www.mozilla.org/en-US/security/advisories/mfsa2010-18/

https://www.mozilla.org/en-US/security/advisories/mfsa2010-19/

https://www.mozilla.org/en-US/security/advisories/mfsa2010-20/

https://www.mozilla.org/en-US/security/advisories/mfsa2010-22/

https://www.mozilla.org/en-US/security/advisories/mfsa2010-23/

https://www.mozilla.org/en-US/security/advisories/mfsa2010-24/

http://www.nessus.org/u?9a64eb33

プラグインの詳細

深刻度: High

ID: 45133

ファイル名: mozilla_firefox_362.nasl

バージョン: 1.21

タイプ: local

エージェント: windows

ファミリー: Windows

公開日: 2010/3/23

更新日: 2018/11/15

サポートされているセンサー: Frictionless Assessment Agent, Frictionless Assessment AWS, Frictionless Assessment Azure, Nessus Agent, Nessus

リスク情報

VPR

リスクファクター: High

スコア: 7.4

CVSS v2

リスクファクター: High

基本値: 9.3

現状値: 7.7

ベクトル: CVSS2#AV:N/AC:M/Au:N/C:C/I:C/A:C

脆弱性情報

CPE: cpe:/a:mozilla:firefox

必要な KB アイテム: Mozilla/Firefox/Version

エクスプロイトが利用可能: true

エクスプロイトの容易さ: Exploits are available

パッチ公開日: 2010/3/22

脆弱性公開日: 2010/2/18

エクスプロイト可能

Core Impact

参照情報

CVE: CVE-2009-3555, CVE-2010-0164, CVE-2010-0165, CVE-2010-0167, CVE-2010-0168, CVE-2010-0169, CVE-2010-0170, CVE-2010-0171, CVE-2010-0172, CVE-2010-0173, CVE-2010-0174, CVE-2010-0176, CVE-2010-0177, CVE-2010-0178, CVE-2010-0181, CVE-2010-0182, CVE-2010-1028

BID: 36935, 38298, 38919, 38920, 38921, 38922, 38927, 38939, 38944, 38946, 39133, 39137, 39122, 39123, 39125, 39128, 39479

CWE: 310

Secunia: 38608