2015-0246: Mozilla Firefox (ESR), Thunderbird, SeaMonkey: Mehrere Schwachstellen erlauben das Ausführen beliebigen Programmcodes
Historie:
- Version 1 (2015-02-25 17:45)
- Neues Advisory
- Version 2 (2015-02-26 11:58)
- Für Ubuntu 14.10, 14.04 LTS und 12.04 LTS werden Sicherheitsupdates auf Firefox 36.0 zur Verfügung gestellt. Die Schwachstellen CVE-2015-0828 und CVE-2015-0833 (betreffen nur Windows) werden nicht genannt.
- Version 3 (2015-03-02 16:02)
- openSUSE stellt für die Distributionen openSUSE 13.1 und openSUSE 13.2 Sicherheitsupdates zur Verfügung. Die Updates beinhalten zusätzlich die CVE-2014-1569. Die Schwachstelle CVE-2015-0833 (betrifft nur Windows) wird nicht genannt.
- Version 4 (2015-03-10 10:34)
- Mit dem Sicherheitsupdate 'Ubuntu Security Notice USN-2505-1' wurde eine Regression eingeführt, diese wird jetzt durch ein weiteres Update für Ubuntu 12.04 LTS, Ubuntu 14.04 LTS und Ubuntu 14.10 behoben.
- Version 5 (2015-03-23 18:27)
- Für die Distributionen openSUSE 13.1 und openSUSE 13.2 stehen Sicherheitsupdates auf die SeaMonkey Version 2.33 zur Behebung der Schwachstellen mit Ausnahme der CVE-2014-1569 bereit.
Betroffene Software
Office
Betroffene Plattformen
Apple
Linux
Microsoft
Beschreibung:
Mehrere Schwachstellen in Mozilla Firefox, Firefox ESR und Thunderbird ermöglichen einem entfernten, nicht authentifizierten Angreifer, beliebigen Programmcode mit den Rechten des Benutzers zur Ausführung zu bringen, einen Denial-of-Service-Zustand zu bewirken, das Ausspähen von Informationen oder das Umgehen von Sicherheitsvorkehrungen.
Schwachstellen:
CVE-2014-1569
Schwachstelle in Mozilla Network Security ServiceCVE-2015-0819
Schwachstelle in UITour-Positivliste ermöglicht Clickjacking-AngriffCVE-2015-0820
Schwachstelle in Caja-Compiler ermöglicht das Umgehen von SicherheitsmaßnahmenCVE-2015-0821
Schwachstelle in Mozilla Firefox ermöglicht das Umgehen von SicherheitsmaßnahmenCVE-2015-0822
Schwachstelle in Autovervollständigung ermöglicht das Ausspähen von InformationenCVE-2015-0823
Schwachstelle in OpenType-Bereiniger ermöglicht Denial-of-Service-AngriffCVE-2015-0824
Schwachstelle in Cairo-Bibliothek ermöglicht Denial-of-Service-AngriffCVE-2015-0825
Schwachstelle in MP3-Wiedergabe ermöglicht das Ausspähen von InformationenCVE-2015-0826
Schwachstelle in CSS ermöglicht das Ausführen beliebigen Programmcodes mit BenutzerrechtenCVE-2015-0827
Schwachstelle in SVG-Grafik ermöglicht das Ausspähen von InformationenCVE-2015-0828
Schwachstelle in XmlHttpRequest ermöglicht das Ausführen beliebigen Programmcodes mit BenutzerrechtenCVE-2015-0829
Schwachstelle in libstagefright-Bibliothek ermöglicht das Ausführen beliebigen Programmcodes mit BenutzerrechtenCVE-2015-0830
Schwachstelle in WebGL ermöglicht Denial-of-Service-AngriffCVE-2015-0831
Schwachstelle in IndexDB ermöglicht das Ausführen beliebigen ProgrammcodesCVE-2015-0832
Schwachstelle in Firefox ermöglicht Man-in-the-middle-AngriffCVE-2015-0833
Schwachstelle in Mozilla-Updater erlaubt das Ausführen beliebigen Programmcodes mit BenutzerrechtenCVE-2015-0834
Schwachstelle in WebRTC ermöglicht Man-in-the-middle-AngriffCVE-2015-0835
Schwachstelle in Browser Engine ermöglicht das Ausführen beliebigen ProgrammcodesCVE-2015-0836
Schwachstelle in Browser Engine ermöglicht das Ausführen beliebigen Programmcodes
© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist
auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese
Webseite.