2021-1180: Mozilla Firefox, Firefox ESR: Mehrere Schwachstellen ermöglichen u. a. das Darstellen falscher Informationen
Historie:
- Version 1 (2021-06-02 13:55)
- Neues Advisory
- Version 2 (2021-06-03 10:30)
- Das Tor-Projekt stellt den Tor Browser in Version 10.0.17 auf Basis von Firefox ESR 78.11 als Sicherheitsupdate bereit. Gleichzeitig werden HTTPS Everywhere auf Version 2021.4.15, NoScript auf Version 11.2.8 und Tor auf Version 0.4.5.8 aktualisiert. Canonical stellt für Ubuntu 21.04, Ubuntu 20.10, Ubuntu 20.04 LTS und Ubuntu 18.04 LTS Sicherheitsupdates für 'firefox' auf Version 89.0 zur Verfügung. Für Debian 10 Buster (stable) steht ein Sicherheitsupdate für 'firefox-esr' in Version 78.11.0esr-1~deb10u1 bereit, um die betreffenden Schwachstellen zu beheben. Weiterhin stehen Sicherheitsupdates für Oracle 7, Red Hat Enterprise Linux 7 (Server, Workstation, Desktop) sowie Red Hat Enterprise Linux 8.2 Extended Update Support zur Verfügung, mit denen Firefox ebenfalls auf Version 78.11.0 ESR aktualisiert wird.
- Version 3 (2021-06-03 14:55)
- Für Debian 9 Stretch (LTS) steht ein Sicherheitsupdate für 'firefox-esr' in Version 78.11.0esr-1~deb9u1 bereit, um die betreffende Schwachstelle CVE-2021-29967 zu beheben.
- Version 4 (2021-06-03 16:48)
- Für Red Hat Enterprise Linux 8, 8.1 Extended Update Support und 8.4 Extended Update Support stehen Sicherheitsupdates zur Verfügung, mit denen Firefox ebenfalls auf Version 78.11.0 ESR aktualisiert wird.
- Version 5 (2021-06-04 08:41)
- Für Oracle Linux 8 stehen Sicherheitsupdates zur Verfügung, mit denen Firefox ebenfalls auf Version 78.11.0 ESR aktualisiert wird, um die Schwachstelle CVE-2021-29967 zu beheben.
- Version 6 (2021-06-09 10:07)
- SUSE stellt für SUSE OpenStack Cloud 8 und 9, Crowbar 8 und 9, die SUSE Linux Enterprise Produkte Software Development Kit 12 SP5, Server for SAP 12 SP3 und SP4, Server 11 SP4 LTSS, 12 SP2 BCL, 12 SP3 BCL, 12 SP3 LTSS, 12 SP4 LTSS und 12 SP5, Debuginfo 11 SP4 sowie Module for Desktop Applications 15 SP2 und SP3 Sicherheitsupdates auf die Firefox ESR Version 78.11.0 bereit. Zusätzlich zu den beiden hier referenzierten, die ESR-Version betreffenden Schwachstellen listet SUSE auch die Schwachstelle CVE-2021-29951 als behoben auf. Diese ermöglicht einem Angreifer im benachbarten Netzwerk einen Denial-of-Service (DoS)-Angriff und wahrscheinlich weitere Angriffe durchzuführen und wurde bereits mit der Firefox ESR Version 78.10.1 behoben für die SUSE für diese Produkte allerdings kein Updates veröffentlicht hat.
- Version 7 (2021-06-09 19:28)
- Für openSUSE Leap 15.2 steht ein Sicherheitsupdate auf die Firefox ESR Version 78.11.0 bereit. Zusätzlich zu den beiden hier referenzierten, die ESR-Version betreffenden Schwachstellen wird auch hier die Schwachstelle CVE-2021-29951 als behoben aufgelistet. Diese wurde bereits mit der Firefox ESR Version 78.10.1 behoben.
- Version 8 (2021-06-10 10:44)
- SUSE veröffentlicht für SUSE Manager Proxy, Server und Retail Branch Server jeweils in Version 4.0, Enterprise Storage 6, CaaS Platform 4.0, die SUSE Linux Enterprise Produkte Server for SAP 15 und 15 SP1, Server 15 LTSS, 15 SP1 BCL und 15 SP1 LTSS sowie High Performance Computing 15 /15 SP1 LTSS/ESPOS Sicherheitsupdates für Firefox ESR auf Version 78.11.0, um die aufgeführten, die ESR Version betreffenden Schwachstellen und CVE-2021-29951 zu beheben.
- Version 9 (2021-06-10 10:58)
- Für Fedora 33 und 34 stehen Sicherheitsupdates in Form der Pakete 'firefox-89.0-1.fc33' und 'firefox-89.0-1.fc34' im Status 'testing' bzw. 'stable' bereit, womit Firefox auf die Version 89.0 aktualisiert wird.
- Version 10 (2021-06-30 18:56)
- Für Fedora 33 und 34 sowie Fedora EPEL 7 und 8 stehen Sicherheitsupdates im Status 'testing' bereit, mit denen SeaMonkey auf Version 2.53.8 aktualisiert wird. Diese Version basiert auf dem Sicherheitsniveau von Firefox 60.8 ESR mit zusätzlichen Backports aus Firefox 78.11 ESR.
- Version 11 (2021-07-14 15:02)
- Für openSUSE Leap 15.3 steht ein Sicherheitsupdate auf die Firefox ESR Version 78.11.0 zur Verfügung.
Betroffene Software
Office
Sicherheit
Betroffene Plattformen
Netzwerk
Cloud
Apple
Google
Linux
Microsoft
Oracle
Beschreibung:
Ein Angreifer kann mehrere Schwachstellen aus der Ferne ausnutzen, um falsche Informationen darzustellen, Informationen auszuspähen, beliebigen Programmcode auszuführen, Sicherheitsvorkehrungen zu umgehen und einen Denial-of-Service (DoS)-Angriff durchzuführen. Ein Angreifer mit physischem Zugriff auf ein betroffenes System kann eine weitere Schwachstelle ausnutzen, um Informationen auszuspähen.
Für die Ausnutzung der meisten Schwachstellen sind keine Privilegien erforderlich. Mehrere Schwachstellen erfordern die Interaktion eines Benutzers. Die erfolgreiche Ausnutzung einer Schwachstelle kann Einfluss auf andere Komponenten haben.
Die Mozilla Foundation informiert über die Schwachstellen und stellt Firefox 89 und Firefox ESR 78.11 als Sicherheitsupdates bereit. Die Schwachstellen CVE-2021-29965, CVE-2021-29963 und CVE-2021-29962 betreffen nur Firefox für Android. Die Schwachstelle CVE-2021-29964 betrifft nur Firefox auf Windows-Systemen.
Schwachstellen:
CVE-2021-29959
Schwachstelle in Mozilla Firefox ermöglicht Umgehen von SicherheitsvorkehrungenCVE-2021-29960
Schwachstelle in Mozilla Firefox ermöglicht Ausspähen von InformationenCVE-2021-29961
Schwachstelle in Mozilla Firefox ermöglicht u. a. Darstellen falscher InformationenCVE-2021-29962
Schwachstelle in Mozilla Firefox ermöglicht Denial-of-Service-AngriffCVE-2021-29963
Schwachstelle in Mozilla Firefox ermöglicht Darstellen falscher InformationenCVE-2021-29964
Schwachstelle in Mozilla Firefox und Mozilla Firefox ESR ermöglicht u. a. Ausspähen von InformationenCVE-2021-29965
Schwachstelle in Mozilla Firefox ermöglicht Darstellen falscher InformationenCVE-2021-29966
Schwachstellen in Mozilla Firefox ermöglichen Ausführen beliebigen ProgrammcodesCVE-2021-29967
Schwachstellen in Mozilla Firefox und Mozilla Firefox ESR ermöglichen Ausführen beliebigen Programmcodes
© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist
auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese
Webseite.