发新话题
打印

[转载]Mozilla Firefox Javascript导航器对象远程代码执行漏洞

[转载]Mozilla Firefox Javascript导航器对象远程代码执行漏洞

信息来源:绿盟科技

发布日期:2006-07-26
更新日期:2006-07-28

受影响系统:
RedHat Enterprise Linux WS 3
RedHat Enterprise Linux ES 3
RedHat Enterprise Linux AS 3
Mozilla Firefox < 1.5.0.5
Mozilla SeaMonkey < 1.0.3
不受影响系统:
Mozilla Firefox 1.5.0.5
Mozilla SeaMonkey 1.0.3
描述:
--------------------------------------------------------------------------------
BUGTRAQ  ID: 19192
CVE(CAN) ID: CVE-2006-3677

Mozilla Firefox是一款开放源码的WEB浏览器。

如果在web页面中使用的话,Java就会在启动时引用window.navigator对象的属性。如果在启动Java之前页面取代了导航器对象的话,Firefox浏览器就会崩溃,导致执行攻击者所提供的代码。

<*来源:ZDI (http://www.zerodayinitiative.com/
  
  链接:http://www.zerodayinitiative.com/advisories/ZDI-06-025.html
      http://www.mozilla.org/security/announce/2006/mfsa2006-45.html
      http://lwn.net/Alerts/193263
      http://www.us-cert.gov/cas/techalerts/TA06-208A.html
      http://lwn.net/Alerts/193397/?format=printable
      http://lwn.net/Alerts/193396/?format=printable
*>

建议:
--------------------------------------------------------------------------------
临时解决方法:

* 禁用JavaScript。

厂商补丁:

Mozilla
-------
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:

http://www.mozilla.com/products/ ... inux&lang=en-US

http://download.mozilla.org/?pro ... =win&lang=en-US

RedHat
------
RedHat已经为此发布了安全公告(RHSA-2006:0611-01,RHSA-2006:0610-01,RHSA-2006:0608-01)以及相应补丁:

RHSA-2006:0611-01:Critical: thunderbird security update
链接:http://lwn.net/Alerts/193397/?format=printable

RHSA-2006:0610-01:Critical: firefox security update
链接:http://lwn.net/Alerts/193396/?format=printable

RHSA-2006:0608-01:Critical: seamonkey security update
链接:http://lwn.net/Alerts/193263/?format=printable

TOP

发新话题