DFN-CERT

Advisory-Archiv

2015-1237: Mozilla Firefox (ESR), Debian Iceweasel: Mehrere Schwachstellen ermöglichen u.a. das Ausführen beliebigen Programmcodes

Historie:

Version 1 (2015-08-12 18:56)
Neues Advisory
Version 2 (2015-08-13 17:26)
Für Fedora 23 steht ein Sicherheitsupdate auf die Firefox Version 40.0 in Form des Paketes firefox-40.0-3.fc23 im Status 'testing' zur Verfügung. Debian folgt für seinen Browser Iceweasel den Extended Support Releases (ESR) von Firefox und stellt für die Distributionen Wheezy und Jessie ein Sicherheitsupdate auf Iceweasel 38.2.0 ESR zur Verfügung.
Version 3 (2015-08-13 20:15)
Für Fedora 21 und 22 stehen jetzt ebenfalls Sicherheitsupdates auf die Firefox Version 40.0 in Form der Pakete firefox-40.0-3.fc21, bzw. firefox-40.0-3.fc22 im Status 'testing' zur Verfügung.
Version 4 (2015-08-17 13:21)
Für Fedora 22 und 23 stehen neue Sicherheitsupdates auf die Firefox Version 40.0 in Form der Pakete firefox-40.0-4.fc22 bzw. firefox-40.0-4.fc23 im Status 'testing' zur Verfügung. Die zuvor bereitgestellten Updates FEDORA-2015-13403 und FEDORA-2015-13306 wurden in den Status 'obsolete' gesetzt. Das Sicherheitsupdate für Fedora 21 FEDORA-2015-13397 befindet sich mittlerweile im Status 'stable'. Für die Distributionen openSUSE 13.1 und openSUSE 13.2 stehen ebenfalls Sicherheitsupdates zur Verfügung, die zusätzlich die Schwachstelle im PDF-Viewer CVE-2015-4495 adressieren.
Version 5 (2015-08-21 13:42)
Canonical informiert darüber, dass mit dem Sicherheitsupdate USN-2702-1 eine Regression eingeführt wurde. Nach Anwenderberichten hatte die Aktivierung des Sicherheitsupdates teilweise eine Änderung der Standard-Suchmaschine zur Folge. Das Update USN-2702-3 soll das Problem beheben.

Betroffene Software

Office

Betroffene Plattformen

Apple
Linux
Microsoft

Beschreibung:

Mehrere Schwachstellen in Mozilla Firefox vor Version 40 bzw. vor ESR-Version 38.2 ermöglichen einem entfernten, nicht authentifizierten Angreifer das Ausführen beliebigen Programmcodes, Durchführen von Denial-of-Service- und Cross-Site-Scripting-Angriffen, Ausspähen von Daten und Umgehen von Sicherheitsvorkehrungen. Ein lokaler, einfach authentisierter Angreifer kann zusätzlich seine Privilegien erweitern.

Für die Distributionen Ubuntu 15.04, Ubuntu 14.04 LTS und Ubuntu 12.04 LTS werden von Canonical Sicherheitsupdates für Firefox und die Ubuntu spezifischen Firefox-Modifikationen (Ubufox) bereitgestellt, welche die Schwachstellen CVE-2015-4481, CVE-2015-4482 und CVE-2015-4483 nicht umfassen.

Red Hat stellt für verschiedene Red Hat Enterprise Linux 5, 6 und 7 Varianten Sicherheitsupdates bereit, welche die von Canonical nicht adressierten Schwachstellen, ebenfalls nicht umfassen und zusätzlich die Schwachstellen CVE-2015-4474, CVE-2015-4477 und CVE-2015-4490 nicht benennen.

Schwachstellen:

CVE-2015-4473 CVE-2015-4474

Speichermanagement-Schwachstellen in der Mozilla Browser Engine ermöglichen Programmcodeausführung

CVE-2015-4475

Schwachstelle in der Mozilla Browser Engine erlaubt Denial-of-Service-Angriff

CVE-2015-4477

Use-after-free-Schwachstelle im Mozilla Web Audio API

CVE-2015-4478

Schwachstelle in Mozilla Firefox erlaubt das Umgehen der Same-Origin-Policy

CVE-2015-4479

Integer-Überlauf in der Bibliothek 'libstagefright'

CVE-2015-4480

Pufferüberlauf in der Bibliothek 'libstagefright'

CVE-2015-4481

Schwachstelle in Firefox ermöglicht Privilegieneskalation

CVE-2015-4482

Schwachstelle im Mozilla Updater beim Lesen von MAR-Dateinamen

CVE-2015-4483

Schwachstelle in Firefox ermöglicht Umgehen von Sicherheitsvorkehrungen

CVE-2015-4484

Denial-of-Service-Schwachstelle in der Mozilla JavaScript Engine

CVE-2015-4485

Heap-basierter Pufferüberlauf in der Bibliothek 'Libvpx'

CVE-2015-4486

Pufferüberlauf in der Bibliothek 'Libvpx'

CVE-2015-4487

Schwachstelle in der Mozilla Browser Engine erlaubt Programmcodeausführung

CVE-2015-4488

Use-after-free-Schwachstelle in der Mozilla Browser Engine

CVE-2015-4489

Schwachstelle in der Mozilla Browser Engine erlaubt Programmcodeausführung

CVE-2015-4490

Cross-Site-Scripting-Schwachstelle in der Mozilla Browser Engine

CVE-2015-4491

Schwachstelle in Bibliothek 'gdk-pixbuf' ermöglicht Ausführung beliebigen Programmcodes

CVE-2015-4492

Use-after-free-Schwachstelle in der Mozilla XMLHttpRequest-Implementierung

CVE-2015-4493

Pufferüberlauf in der Bibliothek 'libstagefright'

CVE-2015-4495

Schwachstelle im Firefox PDF-Viewer erlaubt das Ausspähen von Dateien

© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese Webseite.