2015-0976: Mozilla Firefox (ESR), Mozilla Thunderbird, SeaMonkey: Mehrere Schwachstellen ermöglichen u.a. das Ausführen beliebigen Programmcodes
Historie:
- Version 1 (2015-07-03 19:15)
- Neues Advisory
- Version 2 (2015-07-10 12:20)
- Für Ubuntu 14.04 LTS, Ubuntu 14.10 und Ubuntu 15.04 stehen Sicherheitsupdates für Firefox zur Behebung der für Linux relevanten Schwachstellen bereit.
- Version 3 (2015-07-10 18:59)
- Das Tor Projekt gibt bekannt, dass der Tor Browser in Version 4.5.3 zum Download bereitsteht. Diese Version basiert auf Mozilla Firefox ESR 31.8.0. In dem Sicherheitsupdate inkludiert sind neuere Versionen von OpenSSL (1.0.1o), NoScript (2.6.9.27) und Torbutton (1.9.2.8).
- Version 4 (2015-07-13 16:08)
- Für die Distributionen openSUSE 13.1 und openSUSE 13.2 werden Sicherheitsupdates für Firefox und NSS veröffentlicht.
- Version 5 (2015-07-14 16:14)
- Für die Distributionen Fedora 21 und 22 stehen Upstream-Sicherheitsupdates auf Firefox 39.0 im Status 'stable' zur Verfügung.
- Version 6 (2015-07-14 19:13)
- Für die Distributionen Fedora 21 und 22 stehen Upstream-Sicherheitsupdates auf Thunderbird 38.1 im Status 'testing' zur Verfügung.
- Version 7 (2015-07-15 19:59)
- Canonical stellt ein Firefox Sicherheitsupdate für die Distribution Ubuntu 12.04 LTS bereit.
- Version 8 (2015-07-20 20:02)
- Für die SUSE Linux Enterprise Distributionen Software Development Kit 11 SP3, Software Development Kit 11 SP4, Software Development Kit 12, Server 11 SP3, Server for VMWare 11 SP3, Server 11 SP4, Server 12, Desktop 11 SP3, Desktop 11 SP4 und Desktop 12 stehen Sicherheitsupdates von Firefox ESR auf Version 31.8.0 bereit. Die Schwachstellen CVE-2015-2727, CVE-2015-2729, CVE-2015-2731, CVE-2015-2741 und CVE-2015-2742 werden nicht referenziert.
- Version 9 (2015-07-21 12:49)
- Canonical stellt für die Distributionen Ubuntu 12.04 LTS, Ubuntu 14.04 LTS, Ubuntu 14.10 und Ubuntu 15.04 Sicherheitsupdates für Thunderbird 31.8 bereit, welche die folgenden Schwachstellen adressieren: CVE-2015-2721, CVE-2015-2724, CVE-2015-2734, CVE-2015-2735, CVE-2015-2736, CVE-2015-2737, CVE-2015-2738, CVE-2015-2739, CVE-2015-2740, CVE-2015-4000.
- Version 10 (2015-07-21 14:48)
- Red Hat stellt für die Red Hat Enterprise Linux Varianten Optional Productivity Applications 5 Server, Desktop 5, Desktop 6, Desktop 7, Server 6, Server 7, Server EUS 6.6.z, Workstation 6 und Workstation 7 Sicherheitsupdates von Thunderbird auf die Version 31.8 bereit und behebt damit die Schwachstellen CVE-2015-2724, CVE-2015-2725, CVE-2015-2731, CVE-2015-2734 bis CVE-2015-2741.
- Version 11 (2015-09-10 18:37)
- Für Fedora EPEL 6 steht ein Sicherheitsupdate auf die SeaMonkey ESR Version 31.8.0 im Status 'testing' zur Verfügung.
Betroffene Software
Office
Sicherheit
Betroffene Plattformen
Apple
Google
Linux
Microsoft
Beschreibung:
Mehrere Schwachstellen in Mozilla Firefox vor Version 39, Firefox ESR vor Version 31.8 und vor Version 38.1 sowie Thunderbird vor Version 38.1 ermöglichen einem entfernten, nicht authentisierten Angreifer das Ausführen beliebigen Programmcodes, die Durchführung von Denial-of-Service-Angriffen, das Ausspähen von Informationen, das Darstellen falscher Informationen und Umgehen von Sicherheitsvorkehrungen.
Die Schwachstelle CVE-2015-2742 betrifft nur Apple OS X Systeme.
Für verschiedene Varianten von Red Hat Enterprise Linux 5, 6 und 7 werden Sicherheitsupdates auf Firefox Version 38.1 zur Verfügung gestellt. Die Schwachstellen CVE-2015-2721, CVE-2015-2726, CVE-2015-2730, CVE-2015-2742 und CVE-2015-4000 werden nicht adressiert.
Schwachstellen:
CVE-2015-2721
Schwachstelle in NSS erlaubt das Umgehen von SicherheitsvorkehrungenCVE-2015-2722
Use-after-free-Schwachstelle erlaubt das Ausführen beliebigen ProgrammcodesCVE-2015-2724 CVE-2015-2725 CVE-2015-2726
Schwachstellen in Speicherverwaltung ermöglichen das Ausführen beliebigen ProgrammcodesCVE-2015-2727
Schwachstelle in Firefox erlaubt Umgehen von SicherheitsvorkehrungenCVE-2015-2728
Type-Confusion-Schwachstelle in Indexed Database Manager erlaubt Denial-of-ServiceCVE-2015-2729
Out-of-bound-read-Schwachstelle erlaubt das Ausspähen von InformationenCVE-2015-2730
Schwachstelle in NSS ermöglicht das Darstellen falscher InformationenCVE-2015-2731
Use-after-free-Schwachstelle in Content Policy ermöglicht das Ausführen beliebigen ProgrammcodesCVE-2015-2733
Use-after-free-Schwachstelle erlaubt das Ausführen beliebigen ProgrammcodesCVE-2015-2734
Schwachstelle in Speicherverwaltung ermöglicht das Ausführen beliebigen ProgrammcodesCVE-2015-2735
Schwachstelle in Verarbeitung von ZIP-Daten ermöglicht das Ausführen beliebigen ProgrammcodesCVE-2015-2736
Schwachstelle in Verarbeitung von ZIP-Daten ermöglicht das Ausführen beliebigen ProgrammcodesCVE-2015-2737
Schwachstelle in Speicherverwaltung ermöglicht das Ausführen beliebigen ProgrammcodesCVE-2015-2738
Schwachstelle in Speicherverwaltung ermöglicht das Ausführen beliebigen ProgrammcodesCVE-2015-2739
Schwachstelle in Speicherverwaltung ermöglicht das Ausführen beliebigen ProgrammcodesCVE-2015-2740
Pufferüberlauf-Schwachstelle ermöglicht das Ausführen beliebigen ProgrammcodesCVE-2015-2741
Schwachstelle erlaubt Umgehen von SicherheitsvorkehrungenCVE-2015-2742
Schwachstelle in Firefox auf OS X erlaubt das Ausspähen von InformationenCVE-2015-2743
Schwachstelle in PDF.js erlaubt PrivilegieneskalationCVE-2015-4000
Schwachstelle in TLS ermöglicht Umgehen von Sicherheitsmaßnahmen
© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist
auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese
Webseite.