DFN-CERT

Advisory-Archiv

2015-0246: Mozilla Firefox (ESR), Thunderbird, SeaMonkey: Mehrere Schwachstellen erlauben das Ausführen beliebigen Programmcodes

Historie:

Version 1 (2015-02-25 17:45)
Neues Advisory
Version 2 (2015-02-26 11:58)
Für Ubuntu 14.10, 14.04 LTS und 12.04 LTS werden Sicherheitsupdates auf Firefox 36.0 zur Verfügung gestellt. Die Schwachstellen CVE-2015-0828 und CVE-2015-0833 (betreffen nur Windows) werden nicht genannt.
Version 3 (2015-03-02 16:02)
openSUSE stellt für die Distributionen openSUSE 13.1 und openSUSE 13.2 Sicherheitsupdates zur Verfügung. Die Updates beinhalten zusätzlich die CVE-2014-1569. Die Schwachstelle CVE-2015-0833 (betrifft nur Windows) wird nicht genannt.
Version 4 (2015-03-10 10:34)
Mit dem Sicherheitsupdate 'Ubuntu Security Notice USN-2505-1' wurde eine Regression eingeführt, diese wird jetzt durch ein weiteres Update für Ubuntu 12.04 LTS, Ubuntu 14.04 LTS und Ubuntu 14.10 behoben.
Version 5 (2015-03-23 18:27)
Für die Distributionen openSUSE 13.1 und openSUSE 13.2 stehen Sicherheitsupdates auf die SeaMonkey Version 2.33 zur Behebung der Schwachstellen mit Ausnahme der CVE-2014-1569 bereit.

Betroffene Software

Office

Betroffene Plattformen

Apple
Linux
Microsoft

Beschreibung:

Mehrere Schwachstellen in Mozilla Firefox, Firefox ESR und Thunderbird ermöglichen einem entfernten, nicht authentifizierten Angreifer, beliebigen Programmcode mit den Rechten des Benutzers zur Ausführung zu bringen, einen Denial-of-Service-Zustand zu bewirken, das Ausspähen von Informationen oder das Umgehen von Sicherheitsvorkehrungen.

Schwachstellen:

CVE-2014-1569

Schwachstelle in Mozilla Network Security Service

CVE-2015-0819

Schwachstelle in UITour-Positivliste ermöglicht Clickjacking-Angriff

CVE-2015-0820

Schwachstelle in Caja-Compiler ermöglicht das Umgehen von Sicherheitsmaßnahmen

CVE-2015-0821

Schwachstelle in Mozilla Firefox ermöglicht das Umgehen von Sicherheitsmaßnahmen

CVE-2015-0822

Schwachstelle in Autovervollständigung ermöglicht das Ausspähen von Informationen

CVE-2015-0823

Schwachstelle in OpenType-Bereiniger ermöglicht Denial-of-Service-Angriff

CVE-2015-0824

Schwachstelle in Cairo-Bibliothek ermöglicht Denial-of-Service-Angriff

CVE-2015-0825

Schwachstelle in MP3-Wiedergabe ermöglicht das Ausspähen von Informationen

CVE-2015-0826

Schwachstelle in CSS ermöglicht das Ausführen beliebigen Programmcodes mit Benutzerrechten

CVE-2015-0827

Schwachstelle in SVG-Grafik ermöglicht das Ausspähen von Informationen

CVE-2015-0828

Schwachstelle in XmlHttpRequest ermöglicht das Ausführen beliebigen Programmcodes mit Benutzerrechten

CVE-2015-0829

Schwachstelle in libstagefright-Bibliothek ermöglicht das Ausführen beliebigen Programmcodes mit Benutzerrechten

CVE-2015-0830

Schwachstelle in WebGL ermöglicht Denial-of-Service-Angriff

CVE-2015-0831

Schwachstelle in IndexDB ermöglicht das Ausführen beliebigen Programmcodes

CVE-2015-0832

Schwachstelle in Firefox ermöglicht Man-in-the-middle-Angriff

CVE-2015-0833

Schwachstelle in Mozilla-Updater erlaubt das Ausführen beliebigen Programmcodes mit Benutzerrechten

CVE-2015-0834

Schwachstelle in WebRTC ermöglicht Man-in-the-middle-Angriff

CVE-2015-0835

Schwachstelle in Browser Engine ermöglicht das Ausführen beliebigen Programmcodes

CVE-2015-0836

Schwachstelle in Browser Engine ermöglicht das Ausführen beliebigen Programmcodes

© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese Webseite.