Карточка уязвимости
Характеристики уязвимости
Уровень опасности
Оценка CVSS
(AV:N/AC:M/Au:N/C:P/I:N/A:N)
Производитель ПО
Наименование ПО
Firefox
(2.0, 2.0.0.12)
SeaMonkey
(1.1.8, 1.1b)
Thunderbird
(2.0.0.0, 2.0.0.12)
firefox
(Unknown)
seamonkey
(Unknown)
thunderbird
(Unknown)
Описание
Уязвимость обхода каталога в Mozilla Firefox и SeaMonkey при использовании "flat" addons позволяет злоумышленникам, действующим удаленно, читать произвольный Javascript-код, изображения и файлы таблиц стилей, используя схему chrome: URI, как показано на примере получения информации о сессии из sessionstore.js.
Как исправить
Для устранения уязвимости необходимо установить последнюю версию продукта, соответствующую используемой платформе. Необходимую информацию можно получить по адресу:
http://www.mozilla.org/
http://www.mozilla.org/
Ссылки
http://www.hiredhacker.com/2008/01/19/firefox-chrome-url-handling-directory-traversal/
http://www.mozilla.org/security/announce/2008/mfsa2008-05.html
BUGTRAQ (20080209 rPSA-2008-0051-1 firefox): http://www.securityfocus.com/archive/1/archive/1/487826/100/0/threaded
BUGTRAQ (20080212 FLEA-2008-0001-1 firefox): http://www.securityfocus.com/archive/1/archive/1/488002/100/0/threaded
http://wiki.rpath.com/Advisories:rPSA-2008-0051
DEBIAN (DSA-1484): http://www.debian.org/security/2008/dsa-1484
DEBIAN (DSA-1485): http://www.debian.org/security/2008/dsa-1485
DEBIAN (DSA-1489): http://www.debian.org/security/2008/dsa-1489
REDHAT (RHSA-2008:0103): http://www.redhat.com/support/errata/RHSA-2008-0103.html
REDHAT (RHSA-2008:0104): http://www.redhat.com/support/errata/RHSA-2008-0104.html
REDHAT (RHSA-2008:0105): http://www.redhat.com/support/errata/RHSA-2008-0105.html
UBUNTU (USN-576-1): http://www.ubuntu.com/usn/usn-576-1
CERT-VN (VU#309608): http://www.kb.cert.org/vuls/id/309608
BID (27406): http://www.securityfocus.com/bid/27406
FRSIRT (ADV-2008-0453): http://www.frsirt.com/english/advisories/2008/0453/references
FRSIRT (ADV-2008-0454): http://www.frsirt.com/english/advisories/2008/0454/references
SECTRACK (1019329): http://www.securitytracker.com/id?1019329
http://www.mozilla.org/security/announce/2008/mfsa2008-05.html
BUGTRAQ (20080209 rPSA-2008-0051-1 firefox): http://www.securityfocus.com/archive/1/archive/1/487826/100/0/threaded
BUGTRAQ (20080212 FLEA-2008-0001-1 firefox): http://www.securityfocus.com/archive/1/archive/1/488002/100/0/threaded
http://wiki.rpath.com/Advisories:rPSA-2008-0051
DEBIAN (DSA-1484): http://www.debian.org/security/2008/dsa-1484
DEBIAN (DSA-1485): http://www.debian.org/security/2008/dsa-1485
DEBIAN (DSA-1489): http://www.debian.org/security/2008/dsa-1489
REDHAT (RHSA-2008:0103): http://www.redhat.com/support/errata/RHSA-2008-0103.html
REDHAT (RHSA-2008:0104): http://www.redhat.com/support/errata/RHSA-2008-0104.html
REDHAT (RHSA-2008:0105): http://www.redhat.com/support/errata/RHSA-2008-0105.html
UBUNTU (USN-576-1): http://www.ubuntu.com/usn/usn-576-1
CERT-VN (VU#309608): http://www.kb.cert.org/vuls/id/309608
BID (27406): http://www.securityfocus.com/bid/27406
FRSIRT (ADV-2008-0453): http://www.frsirt.com/english/advisories/2008/0453/references
FRSIRT (ADV-2008-0454): http://www.frsirt.com/english/advisories/2008/0454/references
SECTRACK (1019329): http://www.securitytracker.com/id?1019329