2015-1237: Mozilla Firefox (ESR), Debian Iceweasel: Mehrere Schwachstellen ermöglichen u.a. das Ausführen beliebigen Programmcodes
Historie:
- Version 1 (2015-08-12 18:56)
- Neues Advisory
- Version 2 (2015-08-13 17:26)
- Für Fedora 23 steht ein Sicherheitsupdate auf die Firefox Version 40.0 in Form des Paketes firefox-40.0-3.fc23 im Status 'testing' zur Verfügung. Debian folgt für seinen Browser Iceweasel den Extended Support Releases (ESR) von Firefox und stellt für die Distributionen Wheezy und Jessie ein Sicherheitsupdate auf Iceweasel 38.2.0 ESR zur Verfügung.
- Version 3 (2015-08-13 20:15)
- Für Fedora 21 und 22 stehen jetzt ebenfalls Sicherheitsupdates auf die Firefox Version 40.0 in Form der Pakete firefox-40.0-3.fc21, bzw. firefox-40.0-3.fc22 im Status 'testing' zur Verfügung.
- Version 4 (2015-08-17 13:21)
- Für Fedora 22 und 23 stehen neue Sicherheitsupdates auf die Firefox Version 40.0 in Form der Pakete firefox-40.0-4.fc22 bzw. firefox-40.0-4.fc23 im Status 'testing' zur Verfügung. Die zuvor bereitgestellten Updates FEDORA-2015-13403 und FEDORA-2015-13306 wurden in den Status 'obsolete' gesetzt. Das Sicherheitsupdate für Fedora 21 FEDORA-2015-13397 befindet sich mittlerweile im Status 'stable'. Für die Distributionen openSUSE 13.1 und openSUSE 13.2 stehen ebenfalls Sicherheitsupdates zur Verfügung, die zusätzlich die Schwachstelle im PDF-Viewer CVE-2015-4495 adressieren.
- Version 5 (2015-08-21 13:42)
- Canonical informiert darüber, dass mit dem Sicherheitsupdate USN-2702-1 eine Regression eingeführt wurde. Nach Anwenderberichten hatte die Aktivierung des Sicherheitsupdates teilweise eine Änderung der Standard-Suchmaschine zur Folge. Das Update USN-2702-3 soll das Problem beheben.
Betroffene Software
Office
Betroffene Plattformen
Apple
Linux
Microsoft
Beschreibung:
Mehrere Schwachstellen in Mozilla Firefox vor Version 40 bzw. vor ESR-Version 38.2 ermöglichen einem entfernten, nicht authentifizierten Angreifer das Ausführen beliebigen Programmcodes, Durchführen von Denial-of-Service- und Cross-Site-Scripting-Angriffen, Ausspähen von Daten und Umgehen von Sicherheitsvorkehrungen. Ein lokaler, einfach authentisierter Angreifer kann zusätzlich seine Privilegien erweitern.
Für die Distributionen Ubuntu 15.04, Ubuntu 14.04 LTS und Ubuntu 12.04 LTS werden von Canonical Sicherheitsupdates für Firefox und die Ubuntu spezifischen Firefox-Modifikationen (Ubufox) bereitgestellt, welche die Schwachstellen CVE-2015-4481, CVE-2015-4482 und CVE-2015-4483 nicht umfassen.
Red Hat stellt für verschiedene Red Hat Enterprise Linux 5, 6 und 7 Varianten Sicherheitsupdates bereit, welche die von Canonical nicht adressierten Schwachstellen, ebenfalls nicht umfassen und zusätzlich die Schwachstellen CVE-2015-4474, CVE-2015-4477 und CVE-2015-4490 nicht benennen.
Schwachstellen:
CVE-2015-4473 CVE-2015-4474
Speichermanagement-Schwachstellen in der Mozilla Browser Engine ermöglichen ProgrammcodeausführungCVE-2015-4475
Schwachstelle in der Mozilla Browser Engine erlaubt Denial-of-Service-AngriffCVE-2015-4477
Use-after-free-Schwachstelle im Mozilla Web Audio APICVE-2015-4478
Schwachstelle in Mozilla Firefox erlaubt das Umgehen der Same-Origin-PolicyCVE-2015-4479
Integer-Überlauf in der Bibliothek 'libstagefright'CVE-2015-4480
Pufferüberlauf in der Bibliothek 'libstagefright'CVE-2015-4481
Schwachstelle in Firefox ermöglicht PrivilegieneskalationCVE-2015-4482
Schwachstelle im Mozilla Updater beim Lesen von MAR-DateinamenCVE-2015-4483
Schwachstelle in Firefox ermöglicht Umgehen von SicherheitsvorkehrungenCVE-2015-4484
Denial-of-Service-Schwachstelle in der Mozilla JavaScript EngineCVE-2015-4485
Heap-basierter Pufferüberlauf in der Bibliothek 'Libvpx'CVE-2015-4486
Pufferüberlauf in der Bibliothek 'Libvpx'CVE-2015-4487
Schwachstelle in der Mozilla Browser Engine erlaubt ProgrammcodeausführungCVE-2015-4488
Use-after-free-Schwachstelle in der Mozilla Browser EngineCVE-2015-4489
Schwachstelle in der Mozilla Browser Engine erlaubt ProgrammcodeausführungCVE-2015-4490
Cross-Site-Scripting-Schwachstelle in der Mozilla Browser EngineCVE-2015-4491
Schwachstelle in Bibliothek 'gdk-pixbuf' ermöglicht Ausführung beliebigen ProgrammcodesCVE-2015-4492
Use-after-free-Schwachstelle in der Mozilla XMLHttpRequest-ImplementierungCVE-2015-4493
Pufferüberlauf in der Bibliothek 'libstagefright'CVE-2015-4495
Schwachstelle im Firefox PDF-Viewer erlaubt das Ausspähen von Dateien
© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist
auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese
Webseite.