DFN-CERT

Advisory-Archiv

2015-0976: Mozilla Firefox (ESR), Mozilla Thunderbird, SeaMonkey: Mehrere Schwachstellen ermöglichen u.a. das Ausführen beliebigen Programmcodes

Historie:

Version 1 (2015-07-03 19:15)
Neues Advisory
Version 2 (2015-07-10 12:20)
Für Ubuntu 14.04 LTS, Ubuntu 14.10 und Ubuntu 15.04 stehen Sicherheitsupdates für Firefox zur Behebung der für Linux relevanten Schwachstellen bereit.
Version 3 (2015-07-10 18:59)
Das Tor Projekt gibt bekannt, dass der Tor Browser in Version 4.5.3 zum Download bereitsteht. Diese Version basiert auf Mozilla Firefox ESR 31.8.0. In dem Sicherheitsupdate inkludiert sind neuere Versionen von OpenSSL (1.0.1o), NoScript (2.6.9.27) und Torbutton (1.9.2.8).
Version 4 (2015-07-13 16:08)
Für die Distributionen openSUSE 13.1 und openSUSE 13.2 werden Sicherheitsupdates für Firefox und NSS veröffentlicht.
Version 5 (2015-07-14 16:14)
Für die Distributionen Fedora 21 und 22 stehen Upstream-Sicherheitsupdates auf Firefox 39.0 im Status 'stable' zur Verfügung.
Version 6 (2015-07-14 19:13)
Für die Distributionen Fedora 21 und 22 stehen Upstream-Sicherheitsupdates auf Thunderbird 38.1 im Status 'testing' zur Verfügung.
Version 7 (2015-07-15 19:59)
Canonical stellt ein Firefox Sicherheitsupdate für die Distribution Ubuntu 12.04 LTS bereit.
Version 8 (2015-07-20 20:02)
Für die SUSE Linux Enterprise Distributionen Software Development Kit 11 SP3, Software Development Kit 11 SP4, Software Development Kit 12, Server 11 SP3, Server for VMWare 11 SP3, Server 11 SP4, Server 12, Desktop 11 SP3, Desktop 11 SP4 und Desktop 12 stehen Sicherheitsupdates von Firefox ESR auf Version 31.8.0 bereit. Die Schwachstellen CVE-2015-2727, CVE-2015-2729, CVE-2015-2731, CVE-2015-2741 und CVE-2015-2742 werden nicht referenziert.
Version 9 (2015-07-21 12:49)
Canonical stellt für die Distributionen Ubuntu 12.04 LTS, Ubuntu 14.04 LTS, Ubuntu 14.10 und Ubuntu 15.04 Sicherheitsupdates für Thunderbird 31.8 bereit, welche die folgenden Schwachstellen adressieren: CVE-2015-2721, CVE-2015-2724, CVE-2015-2734, CVE-2015-2735, CVE-2015-2736, CVE-2015-2737, CVE-2015-2738, CVE-2015-2739, CVE-2015-2740, CVE-2015-4000.
Version 10 (2015-07-21 14:48)
Red Hat stellt für die Red Hat Enterprise Linux Varianten Optional Productivity Applications 5 Server, Desktop 5, Desktop 6, Desktop 7, Server 6, Server 7, Server EUS 6.6.z, Workstation 6 und Workstation 7 Sicherheitsupdates von Thunderbird auf die Version 31.8 bereit und behebt damit die Schwachstellen CVE-2015-2724, CVE-2015-2725, CVE-2015-2731, CVE-2015-2734 bis CVE-2015-2741.
Version 11 (2015-09-10 18:37)
Für Fedora EPEL 6 steht ein Sicherheitsupdate auf die SeaMonkey ESR Version 31.8.0 im Status 'testing' zur Verfügung.

Betroffene Software

Office
Sicherheit

Betroffene Plattformen

Apple
Google
Linux
Microsoft

Beschreibung:

Mehrere Schwachstellen in Mozilla Firefox vor Version 39, Firefox ESR vor Version 31.8 und vor Version 38.1 sowie Thunderbird vor Version 38.1 ermöglichen einem entfernten, nicht authentisierten Angreifer das Ausführen beliebigen Programmcodes, die Durchführung von Denial-of-Service-Angriffen, das Ausspähen von Informationen, das Darstellen falscher Informationen und Umgehen von Sicherheitsvorkehrungen.

Die Schwachstelle CVE-2015-2742 betrifft nur Apple OS X Systeme.

Für verschiedene Varianten von Red Hat Enterprise Linux 5, 6 und 7 werden Sicherheitsupdates auf Firefox Version 38.1 zur Verfügung gestellt. Die Schwachstellen CVE-2015-2721, CVE-2015-2726, CVE-2015-2730, CVE-2015-2742 und CVE-2015-4000 werden nicht adressiert.

Schwachstellen:

CVE-2015-2721

Schwachstelle in NSS erlaubt das Umgehen von Sicherheitsvorkehrungen

CVE-2015-2722

Use-after-free-Schwachstelle erlaubt das Ausführen beliebigen Programmcodes

CVE-2015-2724 CVE-2015-2725 CVE-2015-2726

Schwachstellen in Speicherverwaltung ermöglichen das Ausführen beliebigen Programmcodes

CVE-2015-2727

Schwachstelle in Firefox erlaubt Umgehen von Sicherheitsvorkehrungen

CVE-2015-2728

Type-Confusion-Schwachstelle in Indexed Database Manager erlaubt Denial-of-Service

CVE-2015-2729

Out-of-bound-read-Schwachstelle erlaubt das Ausspähen von Informationen

CVE-2015-2730

Schwachstelle in NSS ermöglicht das Darstellen falscher Informationen

CVE-2015-2731

Use-after-free-Schwachstelle in Content Policy ermöglicht das Ausführen beliebigen Programmcodes

CVE-2015-2733

Use-after-free-Schwachstelle erlaubt das Ausführen beliebigen Programmcodes

CVE-2015-2734

Schwachstelle in Speicherverwaltung ermöglicht das Ausführen beliebigen Programmcodes

CVE-2015-2735

Schwachstelle in Verarbeitung von ZIP-Daten ermöglicht das Ausführen beliebigen Programmcodes

CVE-2015-2736

Schwachstelle in Verarbeitung von ZIP-Daten ermöglicht das Ausführen beliebigen Programmcodes

CVE-2015-2737

Schwachstelle in Speicherverwaltung ermöglicht das Ausführen beliebigen Programmcodes

CVE-2015-2738

Schwachstelle in Speicherverwaltung ermöglicht das Ausführen beliebigen Programmcodes

CVE-2015-2739

Schwachstelle in Speicherverwaltung ermöglicht das Ausführen beliebigen Programmcodes

CVE-2015-2740

Pufferüberlauf-Schwachstelle ermöglicht das Ausführen beliebigen Programmcodes

CVE-2015-2741

Schwachstelle erlaubt Umgehen von Sicherheitsvorkehrungen

CVE-2015-2742

Schwachstelle in Firefox auf OS X erlaubt das Ausspähen von Informationen

CVE-2015-2743

Schwachstelle in PDF.js erlaubt Privilegieneskalation

CVE-2015-4000

Schwachstelle in TLS ermöglicht Umgehen von Sicherheitsmaßnahmen

© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese Webseite.