DFN-CERT

Advisory-Archiv

2017-0791: Mozilla Firefox, Firefox ESR, Tor Browser: Eine Schwachstelle ermöglicht einen Denial-of-Service-Angriff

Historie:

Version 1 (2017-05-08 12:11)
Neues Advisory
Version 2 (2017-05-18 16:53)
Das Tor Browser Projekt veröffentlicht den auf der Firefox ESR Version 52.1.1 basierenden Tor Browser 7.0a4, um die entsprechenden Schwachstellen zu beheben. Weiterhin wird hiermit unter anderem Tor auf Version 0.3.0.6 und der Tor Launcher auf Version 0.2.12.1 aktualisiert.
Version 3 (2017-05-26 13:04)
Canonical stellt für die Distributionen Ubuntu 17.04, Ubuntu 16.10, Ubuntu 16.04 LTS und Ubuntu 14.04 LTS Updates auf die Firefox Version 53.0.3 bereit. Einige in Firefox geladene Sicherheitsinformationen werden vor dem nächsten geplanten Release ablaufen. Durch dieses Update wird die Ablaufzeit der Sicherheitsinformationen verschoben. Die Behebung der hier genannten Schwachstelle erfolgte bereits durch die Pakete, die mittels der Ubuntu Security Notice USN-3260-2 verteilt wurden, die eine Regression, die durch die Sicherheitsupdates auf die Firefox Version 53.0 eingeführt wurde, adressiert haben. (Sicherheitsupdate USN-3260-2 hier erneut referenziert.)
Version 4 (2017-06-07 17:07)
Das Tor Browser Projekt veröffentlicht die stabile Version 7.0 des Browsers auf Basis von Firefox ESR 52.1.2 mit dem Sicherheitsniveau von Firefox ESR 52.1.1. Der Tor Browser 7.0 greift nun auf Tor 0.3.0.7 zurück und verwendet die Erweiterungen NoScript 5.0.5 und HTTPS-Everywhere 5.2.17. Der Hersteller weist darauf hin, dass ein bekanntes Problem mit der Erweiterung NoScript spätestens im nächsten Update auf Version 7.0.1 behoben wird, das im Verlauf der kommenden Woche zeitgleich mit dem Release von Firefox ESR 52.2.0 geplant ist.

Betroffene Software

Office
Sicherheit

Betroffene Plattformen

Linux
Microsoft

Beschreibung:

Eine Schwachstelle in ANGLE betrifft auch Mozilla Firefox auf Windows-Systemen. Ein entfernter, nicht authentifizierter Angreifer kann die Schwachstelle ausnutzen, um die Verfügbarkeit des betroffenen Systems zu beeinträchtigen (Denial-of-Service) und um eventuell beliebigen Programmcode auszuführen.

Mozilla stellt zur Behebung der Schwachstelle die Versionen Firefox 53.0.2 und Firefox ESR 52.1.1 bereit. Im Kontext von Mozilla Firefox betrifft die Schwachstelle die Bibliothek libGLES, die nur in Windows-Systemen verwendet wird. Der Hersteller weist darauf hin, dass andere Betriebssysteme nicht betroffen sind. Die aktuellen Programmversionen stehen aber auch für alle anderen Betriebssysteme zur Verfügung.

Schwachstellen:

CVE-2017-5031

Schwachstelle in ANGLE ermöglicht Denial-of-Service-Angriff

© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese Webseite.