Scientific Linux セキュリティ更新:SL5.x、SL6.x i386/x86_64 の Firefox

critical Nessus プラグイン ID 61726

概要

リモート Scientific Linux ホストに 1 つ以上のセキュリティ更新がありません。

説明

Mozilla Firefox はオープンソースの Web ブラウザです。XULRunner は、Mozilla Firefox 用の XUL Runtime 環境を提供しています。

悪意のあるコンテンツが含まれる Web ページが、Firefox をクラッシュさせたり、 Firefox を実行しているユーザーの権限で任意のコードを実行したりする可能性があります。(CVE-2012-1970、 CVE-2012-1972、CVE-2012-1973、CVE-2012-1974、 CVE-2012-1975、CVE-2012-1976、CVE-2012-3956、 CVE-2012-3957、CVE-2012-3958、CVE-2012-3959、 CVE-2012-3960、CVE-2012-3961、CVE-2012-3962、 CVE-2012-3963、CVE-2012-3964)

悪意のあるスケーラブル・ベクター・グラフィックス(SVG)の画像を掲載する Web ページにより、Firefox がクラッシュしたり、Firefox を実行しているユーザーの権限で任意のコードが実行されたりする可能性があります。(CVE-2012-3969、CVE-2012-3970)

Firefox が WebGL を使用して特定の画像をレンダリングする方法で、2 つの欠陥が見つかりました。悪意のあるコンテンツを掲載する Web ページは、Firefox がクラッシュする原因となったり、ある特定の状況において、Firefox を実行しているユーザーの権限で、任意のコードが実行される可能性があります。(CVE-2012-3967、CVE-2012-3968)

Firefox が Icon Format(ICO)ファイルの埋め込みビットマップ画像をデコードする方法で、欠陥が見つかりました。悪意のある ICO ファイルを含む Web ページにより、Firefox がクラッシュしたり、特定の状況下で、Firefox の実行ユーザーの権限で任意のコードが実行される可能性があります。(CVE-2012-3966)

「eval」コマンドが Firefox Web Console によって処理される方法に欠陥が見つかりました。悪意のあるコンテンツを含む Web ページを表示しながら Web Console で「eval」を実行すると、Firefox の実行ユーザーの権限で任意のコードが実行される可能性があります。(CVE-2012-3980)

Firefox が XSLT(Extensible Stylesheet Language Transformations)の format-number 機能を使用する方法に、領域外メモリ読み取りの欠陥が見つかりました。悪意のあるコンテンツを含む Web ページにより、情報漏洩や Firefox のクラッシュが発生する可能性があります。
(CVE-2012-3972)

メインウィンドウが新しいページを表示している間、過去にアクセスしたサイトの SSL 証明書情報がアドレスバーに表示される場合があることが見つかりました。攻撃者がこの欠陥を利用してユーザーを騙して、信頼できるサイトを閲覧していると信じさせ、フィッシング攻撃を引き起こすことができます。(CVE-2012-3976)

Firefox のロケーションオブジェクトの実装に欠陥が見つかりました。
悪意のあるコンテンツがこの欠陥を利用して、制限されたコンテンツをロードできる可能性があります。(CVE-2012-3978)

Firefox の全ユーザーは、Firefox バージョン 10.0.7 ESR が含まれるこれらの更新済みのパッケージへアップグレードし、これらの問題を修正する必要があります。更新をインストールした後、変更した内容を反映させるには Firefox を再起動する必要があります。

ソリューション

影響を受ける firefox、xulrunner、および xulrunner-devel パッケージを更新してください。

参考資料

http://www.nessus.org/u?85e1ae48

プラグインの詳細

深刻度: Critical

ID: 61726

ファイル名: sl_20120829_firefox_on_SL5_x.nasl

バージョン: 1.8

タイプ: local

エージェント: unix

公開日: 2012/8/30

更新日: 2021/1/14

サポートされているセンサー: Nessus Agent, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 6.7

CVSS v2

リスクファクター: Critical

基本値: 10

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

脆弱性情報

CPE: p-cpe:/a:fermilab:scientific_linux:firefox, p-cpe:/a:fermilab:scientific_linux:xulrunner, p-cpe:/a:fermilab:scientific_linux:xulrunner-devel, x-cpe:/o:fermilab:scientific_linux

必要な KB アイテム: Host/local_checks_enabled, Host/RedHat/release, Host/RedHat/rpm-list, Host/cpu

パッチ公開日: 2012/8/29

脆弱性公開日: 2012/8/29

参照情報

CVE: CVE-2012-1970, CVE-2012-1972, CVE-2012-1973, CVE-2012-1974, CVE-2012-1975, CVE-2012-1976, CVE-2012-3956, CVE-2012-3957, CVE-2012-3958, CVE-2012-3959, CVE-2012-3960, CVE-2012-3961, CVE-2012-3962, CVE-2012-3963, CVE-2012-3964, CVE-2012-3966, CVE-2012-3967, CVE-2012-3968, CVE-2012-3969, CVE-2012-3970, CVE-2012-3972, CVE-2012-3976, CVE-2012-3978, CVE-2012-3980