spacer.png, 0 kB
Bilgi için: bilgi at bilgiguvenligi gov tr   

 

spacer.png, 0 kB
spacer.png, 0 kB
Mozilla Ürünlerinde Çoklu Açıklıklar Yazdır E-posta
Mozilla Foundation kapsamında açık kaynak kodlu geliştirilen popüler uygulamalar Firefox, Thunderbird ve SeaMonkey (internet suite) yeni sürümlerinde kritik açıklıklar tesbit edildi.
Kaynak: Sans Institute
 
Seviye:  Acil
Bildiri Sürümü: 1.0
Açıklanma Zamanı: 12.06.2009
Yenilenme Zamanı: -
Etkilenen Sistemler: Mozilla Firefox 3.0.11 ve öncesi
Mozilla Thunderbird 2.0.0.22 ve öncesi
Mozilla SeaMonkey 1.1.17 ve öncesi
 
CVE: -
BID: 35326,35372,35371,35360,35373,35370,35386,35380,35388,35383,35377
Referanslar: http://www.mozilla.org/security/announce/2009/mfsa2009-24.html
http://www.mozilla.org/security/announce/2009/mfsa2009-25.html
http://www.mozilla.org/security/announce/2009/mfsa2009-26.html
http://www.mozilla.org/security/announce/2009/mfsa2009-27.html
http://www.mozilla.org/security/announce/2009/mfsa2009-28.html
http://www.mozilla.org/security/announce/2009/mfsa2009-29.html
http://www.mozilla.org/security/announce/2009/mfsa2009-30.html
http://www.mozilla.org/security/announce/2009/mfsa2009-31.html
http://www.mozilla.org/security/announce/2009/mfsa2009-32.html
http://www.securityfocus.com/bid/35326/
http://www.securityfocus.com/bid/35372
http://www.securityfocus.com/bid/35371
http://www.securityfocus.com/bid/35360
http://www.securityfocus.com/bid/35373
http://www.securityfocus.com/bid/35370
http://www.securityfocus.com/bid/35386
http://www.securityfocus.com/bid/35380
http://www.securityfocus.com/bid/35388
http://www.securityfocus.com/bid/35383
http://www.securityfocus.com/bid/35377
http://www.securityfocus.com/bid/35391
Yazar(lar): -
 
Açıklama:

Birinci açıklık, tarayıcı ve javascript motorlarında tesbit edilmiş olmakla beraber, ek olarak istenmeyen çift "frame" oluşturma hatası da kullanılarak, bellekte yapı bozulmasına ve dolayısıyla da rastgele kod çalıştırılmasına izin vermektedir.
Ikinki açıklık, URL (adres) bilgisinin kasıtlı karıştırılması ile oluşturulmaktadır. Açıklığın sebebi ise geçersiz Unicode karakterlerinin boşluk olarak gösterilmesidir.
Üçüncü açıklık, "file:" protokolünü yorumlarken oluşan bir hatanın, herhangi bir etki alanının çerez(cookie) içeriğini okumaya izin vermesidir.
Dördüncü açıklık,CONNECT HTTP isteğine, 200 dışındaki "Host:" başlığını bulunduran HTTP yanıtlarının içeriklerinin hatalı çalıştırılması sonucu oluşmaktadır ve istenmeyen kod çalıştırılmasına izin vermektedir.
Beşinci konu, Java Applet içeren sayfaların çağrılıp, hemen sonrasında sayfanın kapatılması sonucu, sunucu tarafında java nesnelerinin bellekten çıkarılması sırasında boşalan bellek alanının kullanılması ile ilgilidir.
Altıncı açıklık, JavaScript motorunda görülmüştür ve "garbage collection" işlemi sonrası, saldırıda kullanılan sayfa elemanının ana "document" nesnesinin "null" değere atanmasından kaynaklanmaktadır.
Yedinci açıklık, "file:" protokolünün yorumlanmasında oluşan bir hatanın, işletim sisteminde bulunan dosyalara erişim hakkı tanımasıdır.
Sekizinci açıklık, XUL dökümanlarında harici betik çalıştırılması işleminde oluşmakta ve güvenlik kısıtlarının aşılmasına neden olmaktadır.

Etki: Istenmeyen kod çalıştırılması, işletim sistemine erişim
Çözüm: Gerekli yamalar yayınlanmıştır.
 
spacer.png, 0 kB
spacer.png, 0 kB
Copyright 2012 TÜBİTAK-BİLGEM. Sitenin teknik altyapısında Joomla kullanılmıştır. Yazar ve site referans gösterilmeden alıntı yapılamaz. Görüşleriniz
spacer.png, 0 kB