Firefox ESR 31.x < 31.2 の複数の脆弱性

high Nessus プラグイン ID 78472

概要

リモートのWindowsホストに含まれるWebブラウザは複数の脆弱性の影響を受けます。

説明

リモート Windows ホストにインストールされている Firefox ESR 31.x のバージョンは、31.2 より前です。したがって、次の脆弱性の影響を受けます。

- ブラウザエンジン内に複数のメモリセキュリティ欠陥が存在します。Exploiting these, an attacker can cause a denial of service or execute arbitrary code. (CVE-2014-1574, CVE-2014-1575)

- CSS 解析時にキャピタリゼーションが変更されるバッファオーバーフローの脆弱性が存在します。
(CVE-2014-1576)

- An out-of-bounds read error exists in the Web Audio component when invalid values are used in custom waveforms that leads to a denial of service or information disclosure. (CVE-2014-1577)

- An out-of-bounds write error exists when processing invalid tile sizes in 'WebM' format videos that result in arbitrary code execution. (CVE-2014-1578)

- A use-after-free error exists in the 'DirectionalityUtils' component when text direction is used in the text layout that results in arbitrary code execution. (CVE-2014-1581)

- 悪意のあるアプリが「AlarmAPI」を使用してクロスオリジン参照を読み取り、同一生成元ポリシーのバイパスを許容するエラーが存在します。
(CVE-2014-1583)

- セッションが「iframe」要素を実行すると、共有が停止され、Web サイトに戻っても、そのセッションがアクセス可能となる複数の問題が WebRTC に存在します。This could lead to video inadvertently being shared. (CVE-2014-1585, CVE-2014-1586)

ソリューション

Firefox ESR 31.2 以降にアップグレードしてください。

参考資料

https://www.mozilla.org/security/announce/2014/mfsa2014-76.html

https://www.mozilla.org/security/announce/2014/mfsa2014-77.html

https://www.mozilla.org/security/announce/2014/mfsa2014-79.html

https://www.mozilla.org/security/announce/2014/mfsa2014-81.html

https://www.mozilla.org/security/announce/2014/mfsa2014-82.html

https://www.mozilla.org/security/announce/2014/mfsa2014-74.html

https://www.mozilla.org/security/announce/2014/mfsa2014-75.html

プラグインの詳細

深刻度: High

ID: 78472

ファイル名: mozilla_firefox_31_2_esr.nasl

バージョン: 1.8

タイプ: local

エージェント: windows

ファミリー: Windows

公開日: 2014/10/15

更新日: 2019/11/25

サポートされているセンサー: Frictionless Assessment Agent, Frictionless Assessment AWS, Frictionless Assessment Azure, Nessus Agent, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 6.7

CVSS v2

リスクファクター: High

基本値: 7.5

現状値: 5.5

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

CVSS スコアのソース: CVE-2014-1581

脆弱性情報

CPE: cpe:/a:mozilla:firefox_esr

必要な KB アイテム: Mozilla/Firefox/Version

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2014/10/14

脆弱性公開日: 2014/10/14

参照情報

CVE: CVE-2014-1574, CVE-2014-1575, CVE-2014-1576, CVE-2014-1577, CVE-2014-1578, CVE-2014-1581, CVE-2014-1583, CVE-2014-1585, CVE-2014-1586

BID: 70424, 70425, 70426, 70427, 70428, 70430, 70436, 70439, 70440