DFN-CERT

Advisory-Archiv

2015-0043: Mozilla Firefox (ESR), Seamonkey, Thunderbird: Mehrere Schwachstellen erlauben das Ausführen beliebigen Programmcodes

Historie:

Version 1 (2015-01-14 19:14)
Neues Advisory
Version 2 (2015-01-14 19:37)
Korrektur
Version 3 (2015-01-15 11:33)
Für die Distributionen Ubuntu 14.10, Ubuntu 14.04 LTS und Ubuntu 12.04 LTS stehen Sicherheitsupdates für Firefox zur Verfügung, ebenso für die Ubuntu-spezifische Firefox-Konfiguration ubufox.
Version 4 (2015-01-19 19:29)
Für die Distributionen Fedora 20, Fedora 21, openSUSE 13.1 und openSUSE 13.2 stehen Sicherheitsupdates für Firefox bereit. Für die SUSE Linux Enterprise 12 Produkte Software Development Kit, Server und Desktop stehen Sicherheitsupdates für Firefox bereit, die laut Hersteller nur die Schwachstellen CVE-2014-1569, CVE-2014-8634, CVE-2014-8635, CVE-2014-8638 CVE-2014-8639 und CVE-2014-8641 adressieren. Die Schwachstelle CVE-2014-1569 ist nur für dieses SUSE Security Update SUSE-SU-2015:0076-1 relevant.
Version 5 (2015-01-27 16:08)
Für die Distributionen Ubuntu 14.10, 14.04 LTS und 12.04 LTS stehen neue Sicherheitsupdates für Firefox zur Verfügung, um eine Regression zu beheben, die mit dem Sicherheitsupdate USN-2458-1 eingeführt wurde. Diese kann unter bestimmten Umständen das Laden von Webseiten scheitern lassen, wenn diese ein Sicherheitskonzept (CSP - Content Security Policy) verwenden.
Version 6 (2015-01-29 15:30)
Für SUSE Linux Enterprise Server 10 SP4 LTSS, Server 11 SP2 LTSS und Server 11 SP1 LTSS wurde Mozilla Firefox auf Release 31.4.0 ESR aktualisiert; die Schwachstellen CVE-2014-8635, CVE-2014-8642 und CVE-2014-8643 werden hierdurch nicht adressiert. Außerdem wurde Mozilla NSS auf 3.17.3 aktualisiert, wodurch die Sicherheitslücke CVE-2014-1569 behoben und die Root-Zertifikatsliste aktualisiert wurde.
Version 7 (2015-02-02 15:15)
Für die Distributionen openSUSE 13.1 und openSUSE 13.2 stehen Sicherheitsupdates auf die SeaMonkey-Version 2.32 zur Verfügung, die Schwachstelle CVE-2014-1569 wird dadurch nicht adressiert. Ein Sicherheitsupdate auf Mozilla Firefox 31.4.0 ESR steht für die SUSE Linux Enterprise 11 SP3 Produkte Software Development Kit, Server, Server für VMware und Desktop bereit, welches die Schwachstellen CVE-2014-8635, CVE-2014-8642 und CVE-2014-8643 nicht umfasst.

Betroffene Software

Office
Sicherheit
Systemsoftware

Betroffene Plattformen

Apple
Linux
Microsoft

Beschreibung:

Mehrere Schwachstellen in Mozilla Firefox, Firefox ESR, Seamonkey und Thunderbird ermöglichen in vielen Fällen einem entfernten, nicht authentifizierten Angreifer, beliebigen Programmcode mit den Rechten des Benutzers zur Ausführung zu bringen oder einen Denial-of-Service-Zustand zu bewirken. Andere Schwachstellen ermöglichen entweder das Ausspähen von Informationen oder das Umgehen von Sicherheitsvorkehrungen.

Schwachstellen:

CVE-2014-1569

Schwachstelle in Mozilla Network Security Service

CVE-2014-8634

Schwachstellen in der Browser-Engine erlauben Denial-of-Service

CVE-2014-8635

Schwachstellen in der Browser-Engine erlauben Denial-of-Service

CVE-2014-8636

Schwachstelle in der XrayWrapper-Implementierung erlaubt Ausführen beliebigen Programmcodes

CVE-2014-8637

Schwachstelle in Firefox und Seamonkey erlaubt Ausspähen von Infomationen

CVE-2014-8638

Schwachstelle in der navigator.sendBeacon-Implementierung erlaubt Cross-site-Request-Forgery (CSRF)

CVE-2014-8639

Schwachstelle in Mozilla-Anwendungen erlaubt Manipulation von Daten

CVE-2014-8640

Schwachstelle in der Web Audio API-Implementierung erlaubt Denial-of-Service

CVE-2014-8641

Use-after-free-Schwachstelle in WebRTC-Implementierung erlaubt Ausführen beliebigen Programmcodes

CVE-2014-8642

Schwachstelle in Firefox und Seamonkey ermöglicht das Umgehen von Sicherheitvorkehrungen

CVE-2014-8643

Schwachstelle in Gecko Media Plugin ermöglicht das Umgehen von Sicherheitsmaßnahmen

© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese Webseite.