Карточка уязвимости
Характеристики уязвимости
Уровень опасности
Оценка CVSS
(AV:N/AC:M/Au:N/C:C/I:C/A:C)
Производитель ПО
Наименование ПО
libfreebl3
(any)
libfreebl3-32bit
(any)
libfreebl3-debuginfo
(any)
libfreebl3-debuginfo-32bit
(any)
libsoftokn3
(any)
libsoftokn3-32bit
(any)
libsoftokn3-debuginfo
(any)
libsoftokn3-debuginfo-32bit
(any)
MozillaFirefox
(any)
MozillaFirefox-branding-upstream
(any)
MozillaFirefox-buildsymbols
(any)
MozillaFirefox-debuginfo
(any)
MozillaFirefox-debugsource
(any)
MozillaFirefox-devel
(any)
MozillaFirefox-translations-common
(any)
MozillaFirefox-translations-other
(any)
mozilla-nspr
(any)
mozilla-nspr-32bit
(any)
mozilla-nspr-debuginfo
(any)
mozilla-nspr-debuginfo-32bit
(any)
mozilla-nspr-debugsource
(any)
mozilla-nspr-devel
(any)
mozilla-nss
(any)
mozilla-nss-32bit
(any)
mozilla-nss-certs
(any)
mozilla-nss-certs-32bit
(any)
mozilla-nss-certs-debuginfo
(any)
mozilla-nss-certs-debuginfo-32bit
(any)
mozilla-nss-debuginfo
(any)
mozilla-nss-debuginfo-32bit
(any)
mozilla-nss-debugsource
(any)
mozilla-nss-devel
(any)
mozilla-nss-sysinit
(any)
mozilla-nss-sysinit-32bit
(any)
mozilla-nss-sysinit-debuginfo
(any)
mozilla-nss-sysinit-debuginfo-32bit
(any)
mozilla-nss-tools
(any)
mozilla-nss-tools-debuginfo
(any)
Описание
Mozilla Firefox обновлен до версии 28.0; в новой версии устранены ошибки и уязвимости, а также представлены различные усовершенствования. Версия Mozilla NSPR обновлена до 4.10.4; в новой версии устранены ошибки и уязвимости, а также представлены различные усовершенствования. Версия Mozilla NSS обновлена до 3.15.5; в новой версии устранены ошибки и уязвимости, а также представлены различные усовершенствования.
Изменения в MozillaFirefox:
- обновление до Firefox 28.0 (bnc#868603)
* MFSA 2014-15/CVE-2014-1493/CVE-2014-1494 Различные угрозы безопасности памяти.
* MFSA 2014-17/CVE-2014-1497 (bmo#966311) Чтение за пределами границ при декодировании WAV-файлов.
* MFSA 2014-18/CVE-2014-1498 (bmo#935618) crypto.generateCRMFRequest не проверяет тип ключа.
* MFSA 2014-19/CVE-2014-1499 (bmo#961512) Подмена данных в запросах WebRTC на получение доступа.
* MFSA 2014-20/CVE-2014-1500 (bmo#956524) Отказ в обслуживании при переходе между страницами, связанный с onbeforeunload и Javascript.
* MFSA 2014-22/CVE-2014-1502 (bmo#972622) Внедрение WebGL-контента с одного домена для отображения на другом.
* MFSA 2014-23/CVE-2014-1504 (bmo#911547) Политика защиты содержимого для data: documents не обеспечивается возобновлением сессии.
* MFSA 2014-26/CVE-2014-1508 (bmo#963198) Разглашение информации с использованием отображения многоугольников в MathML.
* MFSA 2014-27/CVE-2014-1509 (bmo#966021) Повреждение памяти в Cairo при отображении шрифтов PDF.
* MFSA 2014-28/CVE-2014-1505 (bmo#941887) Разглашение информации с использованием SVG-фильтров и feDisplacementMap.
* MFSA 2014-29/CVE-2014-1510/CVE-2014-1511 (bmo#982906, bmo#982909) Повышение привилегий при помощи API на основе WebIDL.
* MFSA 2014-30/CVE-2014-1512 (bmo#982957) Использование после освобождения в TypeObject.
* MFSA 2014-31/CVE-2014-1513 (bmo#982974) Чтение/запись за пределами границ с использованием нейтрализации объектов ArrayBuffer.
* MFSA 2014-32/CVE-2014-1514 (bmo#983344) Запись за пределами границ с использованием TypedArrayObject после нейтрализации.
- требуется NSPR 4.10.3 и NSS 3.15.5
- зависимость новой сборки (и рекомендации):
* libpulse
* устранение ошибки, связанной с JS math (bmo#941381)
Изменения в mozilla-nspr:
- обновление до версии 4.10.4
* bmo#767759: Добавление поддержки нового интерфейса x32 abi
* bmo#844784: Гонка данных в PR_EnterMonitor
* bmo#939786: гонка данных
nsprpub/pr/src/pthreads/ptthread.c:137 _pt_root
* bmo#958796: Пользователи _beginthreadex, устанавливающие собственный размер стека, могут столкнуться с неожиданным поведением
* bmo#963033: Обновление поддержки AArch64 для NSPR
* bmo#969061: Некорректная проверка окончания списка при выполнении цикла для PRCList в prcountr.c и prtrace.c
* bmo#971152: Определение IPv6 в linux зависит от доступности /proc/net/if_inet6
- обновление до версии 4.10.3
* bmo#749849: освобождение ключа собственных данных потока (TSD).
* bmo#941461: компиляция android с доступом к памяти без выравнивания.
* bmo#932398: Добавление PR_SyncMemMap, переносимой (портативной) версии msync/FlushViewOfFile.
* bmo#952621: Исправление ошибки доступа потоков к lock->owner в PR_Lock.
* bmo#957458: Устранение нескольких ошибок в коде проверки lock rank.
* bmo#936320: Использование альтернативной проверки поддержки IPv6 в Linux, чтобы избежать открытия сокета.
Изменения в mozilla-nss:
- обновление до 3.15.5
* требуется для Firefox 28
* экспорт FREEBL_LOWHASH для получения корректных заголовков по умолчанию (bnc#865539) Новая функция
* Добавлена поддержка расширения TLS для согласования протокола на прикладном уровне (ALPN). Два SSL-параметра, SSL_ENABLE_NPN и SSL_ENABLE_ALPN, могут быть использованы при выборе NPN или ALPN (или и того и другого) для согласования протокола на прикладном уровне.
* Добавлено TLS-расширение заполнения. Значение, установленное для расширения, равняется 35655; оно может измениться после назначения IANA официального значения расширения. NSS, при необходимости, автоматически добавляет расширение заполнения в ClientHello.
* Добавлен новый макрос CERT_LIST_TAIL, определенный в certt.h, для получения окончания CERTCertList. Значительные изменения
* bmo#950129: Улучшение политики выборки OCSP при проверке ответов OCSP
* bmo#949060: Проверка входного аргумента iov (поток структур PRIOVec) для ssl_WriteV (вызываемой при помощи PR_Writev). Необходимо проявлять осторожность при конвертировании struct iov в PRIOVec, поскольку члены iov_len двух структур представлены разными типами (size_t и int). Величина size_t является беззнаковой и может превышать значение int.
Изменения в MozillaFirefox:
- обновление до Firefox 28.0 (bnc#868603)
* MFSA 2014-15/CVE-2014-1493/CVE-2014-1494 Различные угрозы безопасности памяти.
* MFSA 2014-17/CVE-2014-1497 (bmo#966311) Чтение за пределами границ при декодировании WAV-файлов.
* MFSA 2014-18/CVE-2014-1498 (bmo#935618) crypto.generateCRMFRequest не проверяет тип ключа.
* MFSA 2014-19/CVE-2014-1499 (bmo#961512) Подмена данных в запросах WebRTC на получение доступа.
* MFSA 2014-20/CVE-2014-1500 (bmo#956524) Отказ в обслуживании при переходе между страницами, связанный с onbeforeunload и Javascript.
* MFSA 2014-22/CVE-2014-1502 (bmo#972622) Внедрение WebGL-контента с одного домена для отображения на другом.
* MFSA 2014-23/CVE-2014-1504 (bmo#911547) Политика защиты содержимого для data: documents не обеспечивается возобновлением сессии.
* MFSA 2014-26/CVE-2014-1508 (bmo#963198) Разглашение информации с использованием отображения многоугольников в MathML.
* MFSA 2014-27/CVE-2014-1509 (bmo#966021) Повреждение памяти в Cairo при отображении шрифтов PDF.
* MFSA 2014-28/CVE-2014-1505 (bmo#941887) Разглашение информации с использованием SVG-фильтров и feDisplacementMap.
* MFSA 2014-29/CVE-2014-1510/CVE-2014-1511 (bmo#982906, bmo#982909) Повышение привилегий при помощи API на основе WebIDL.
* MFSA 2014-30/CVE-2014-1512 (bmo#982957) Использование после освобождения в TypeObject.
* MFSA 2014-31/CVE-2014-1513 (bmo#982974) Чтение/запись за пределами границ с использованием нейтрализации объектов ArrayBuffer.
* MFSA 2014-32/CVE-2014-1514 (bmo#983344) Запись за пределами границ с использованием TypedArrayObject после нейтрализации.
- требуется NSPR 4.10.3 и NSS 3.15.5
- зависимость новой сборки (и рекомендации):
* libpulse
* устранение ошибки, связанной с JS math (bmo#941381)
Изменения в mozilla-nspr:
- обновление до версии 4.10.4
* bmo#767759: Добавление поддержки нового интерфейса x32 abi
* bmo#844784: Гонка данных в PR_EnterMonitor
* bmo#939786: гонка данных
nsprpub/pr/src/pthreads/ptthread.c:137 _pt_root
* bmo#958796: Пользователи _beginthreadex, устанавливающие собственный размер стека, могут столкнуться с неожиданным поведением
* bmo#963033: Обновление поддержки AArch64 для NSPR
* bmo#969061: Некорректная проверка окончания списка при выполнении цикла для PRCList в prcountr.c и prtrace.c
* bmo#971152: Определение IPv6 в linux зависит от доступности /proc/net/if_inet6
- обновление до версии 4.10.3
* bmo#749849: освобождение ключа собственных данных потока (TSD).
* bmo#941461: компиляция android с доступом к памяти без выравнивания.
* bmo#932398: Добавление PR_SyncMemMap, переносимой (портативной) версии msync/FlushViewOfFile.
* bmo#952621: Исправление ошибки доступа потоков к lock->owner в PR_Lock.
* bmo#957458: Устранение нескольких ошибок в коде проверки lock rank.
* bmo#936320: Использование альтернативной проверки поддержки IPv6 в Linux, чтобы избежать открытия сокета.
Изменения в mozilla-nss:
- обновление до 3.15.5
* требуется для Firefox 28
* экспорт FREEBL_LOWHASH для получения корректных заголовков по умолчанию (bnc#865539) Новая функция
* Добавлена поддержка расширения TLS для согласования протокола на прикладном уровне (ALPN). Два SSL-параметра, SSL_ENABLE_NPN и SSL_ENABLE_ALPN, могут быть использованы при выборе NPN или ALPN (или и того и другого) для согласования протокола на прикладном уровне.
* Добавлено TLS-расширение заполнения. Значение, установленное для расширения, равняется 35655; оно может измениться после назначения IANA официального значения расширения. NSS, при необходимости, автоматически добавляет расширение заполнения в ClientHello.
* Добавлен новый макрос CERT_LIST_TAIL, определенный в certt.h, для получения окончания CERTCertList. Значительные изменения
* bmo#950129: Улучшение политики выборки OCSP при проверке ответов OCSP
* bmo#949060: Проверка входного аргумента iov (поток структур PRIOVec) для ssl_WriteV (вызываемой при помощи PR_Writev). Необходимо проявлять осторожность при конвертировании struct iov в PRIOVec, поскольку члены iov_len двух структур представлены разными типами (size_t и int). Величина size_t является беззнаковой и может превышать значение int.
Как исправить
Проблема может быть решена обновлением операционной системы до следующих версий пакетов в зависимости от архитектуры:
openSUSE 13.1:
i586, x86_64:
mozilla-nss - 3.15.5-16.1
mozilla-nspr - 4.10.4-8.1
mozilla-nss-certs - 3.15.5-16.1
MozillaFirefox-debugsource - 28.0-17.1
mozilla-nss-sysinit - 3.15.5-16.1
MozillaFirefox - 28.0-17.1
MozillaFirefox-debuginfo - 28.0-17.1
MozillaFirefox-translations-common - 28.0-17.1
libfreebl3 - 3.15.5-16.1
mozilla-nss-tools-debuginfo - 3.15.5-16.1
MozillaFirefox-buildsymbols - 28.0-17.1
MozillaFirefox-devel - 28.0-17.1
libfreebl3-debuginfo - 3.15.5-16.1
mozilla-nss-certs-debuginfo - 3.15.5-16.1
mozilla-nss-devel - 3.15.5-16.1
MozillaFirefox-branding-upstream - 28.0-17.1
mozilla-nss-tools - 3.15.5-16.1
libsoftokn3 - 3.15.5-16.1
mozilla-nspr-debugsource - 4.10.4-8.1
MozillaFirefox-translations-other - 28.0-17.1
mozilla-nss-sysinit-debuginfo - 3.15.5-16.1
mozilla-nspr-debuginfo - 4.10.4-8.1
mozilla-nss-debugsource - 3.15.5-16.1
mozilla-nss-debuginfo - 3.15.5-16.1
libsoftokn3-debuginfo - 3.15.5-16.1
mozilla-nspr-devel - 4.10.4-8.1
openSUSE 12.3:
i586, x86_64:
MozillaFirefox-translations-other - 28.0-1.56.1
MozillaFirefox-devel - 28.0-1.56.1
mozilla-nspr - 4.10.4-1.26.1
MozillaFirefox-buildsymbols - 28.0-1.56.1
MozillaFirefox - 28.0-1.56.1
MozillaFirefox-translations-common - 28.0-1.56.1
mozilla-nspr-debugsource - 4.10.4-1.26.1
mozilla-nspr-devel - 4.10.4-1.26.1
mozilla-nss-sysinit - 3.15.5-1.32.1
mozilla-nss-tools - 3.15.5-1.32.1
libsoftokn3 - 3.15.5-1.32.1
mozilla-nss-debuginfo - 3.15.5-1.32.1
mozilla-nss-certs - 3.15.5-1.32.1
mozilla-nspr-debuginfo - 4.10.4-1.26.1
MozillaFirefox-debugsource - 28.0-1.56.1
mozilla-nss - 3.15.5-1.32.1
MozillaFirefox-branding-upstream - 28.0-1.56.1
mozilla-nss-debugsource - 3.15.5-1.32.1
MozillaFirefox-debuginfo - 28.0-1.56.1
mozilla-nss-devel - 3.15.5-1.32.1
libfreebl3 - 3.15.5-1.32.1
libsoftokn3-debuginfo - 3.15.5-1.32.1
mozilla-nss-sysinit-debuginfo - 3.15.5-1.32.1
mozilla-nss-certs-debuginfo - 3.15.5-1.32.1
libfreebl3-debuginfo - 3.15.5-1.32.1
mozilla-nss-tools-debuginfo - 3.15.5-1.32.1
openSUSE 13.1:
i586, x86_64:
mozilla-nss - 3.15.5-16.1
mozilla-nspr - 4.10.4-8.1
mozilla-nss-certs - 3.15.5-16.1
MozillaFirefox-debugsource - 28.0-17.1
mozilla-nss-sysinit - 3.15.5-16.1
MozillaFirefox - 28.0-17.1
MozillaFirefox-debuginfo - 28.0-17.1
MozillaFirefox-translations-common - 28.0-17.1
libfreebl3 - 3.15.5-16.1
mozilla-nss-tools-debuginfo - 3.15.5-16.1
MozillaFirefox-buildsymbols - 28.0-17.1
MozillaFirefox-devel - 28.0-17.1
libfreebl3-debuginfo - 3.15.5-16.1
mozilla-nss-certs-debuginfo - 3.15.5-16.1
mozilla-nss-devel - 3.15.5-16.1
MozillaFirefox-branding-upstream - 28.0-17.1
mozilla-nss-tools - 3.15.5-16.1
libsoftokn3 - 3.15.5-16.1
mozilla-nspr-debugsource - 4.10.4-8.1
MozillaFirefox-translations-other - 28.0-17.1
mozilla-nss-sysinit-debuginfo - 3.15.5-16.1
mozilla-nspr-debuginfo - 4.10.4-8.1
mozilla-nss-debugsource - 3.15.5-16.1
mozilla-nss-debuginfo - 3.15.5-16.1
libsoftokn3-debuginfo - 3.15.5-16.1
mozilla-nspr-devel - 4.10.4-8.1
openSUSE 12.3:
i586, x86_64:
MozillaFirefox-translations-other - 28.0-1.56.1
MozillaFirefox-devel - 28.0-1.56.1
mozilla-nspr - 4.10.4-1.26.1
MozillaFirefox-buildsymbols - 28.0-1.56.1
MozillaFirefox - 28.0-1.56.1
MozillaFirefox-translations-common - 28.0-1.56.1
mozilla-nspr-debugsource - 4.10.4-1.26.1
mozilla-nspr-devel - 4.10.4-1.26.1
mozilla-nss-sysinit - 3.15.5-1.32.1
mozilla-nss-tools - 3.15.5-1.32.1
libsoftokn3 - 3.15.5-1.32.1
mozilla-nss-debuginfo - 3.15.5-1.32.1
mozilla-nss-certs - 3.15.5-1.32.1
mozilla-nspr-debuginfo - 4.10.4-1.26.1
MozillaFirefox-debugsource - 28.0-1.56.1
mozilla-nss - 3.15.5-1.32.1
MozillaFirefox-branding-upstream - 28.0-1.56.1
mozilla-nss-debugsource - 3.15.5-1.32.1
MozillaFirefox-debuginfo - 28.0-1.56.1
mozilla-nss-devel - 3.15.5-1.32.1
libfreebl3 - 3.15.5-1.32.1
libsoftokn3-debuginfo - 3.15.5-1.32.1
mozilla-nss-sysinit-debuginfo - 3.15.5-1.32.1
mozilla-nss-certs-debuginfo - 3.15.5-1.32.1
libfreebl3-debuginfo - 3.15.5-1.32.1
mozilla-nss-tools-debuginfo - 3.15.5-1.32.1
Ссылки
http://lists.opensuse.org/opensuse-security-announce/2014-03/msg00022.html
https://bugzilla.novell.com/865539
https://bugzilla.novell.com/868603
Источник: CVE
Наименование: CVE-2014-1494
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2014-1494
Источник: CVE
Наименование: CVE-2014-1497
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2014-1497
Источник: CVE
Наименование: CVE-2014-1493
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2014-1493
Источник: CVE
Наименование: CVE-2014-1498
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2014-1498
Источник: CVE
Наименование: CVE-2014-1499
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2014-1499
Источник: CVE
Наименование: CVE-2014-1508
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2014-1508
Источник: CVE
Наименование: CVE-2014-1509
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2014-1509
Источник: CVE
Наименование: CVE-2014-1502
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2014-1502
Источник: CVE
Наименование: CVE-2014-1510
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2014-1510
Источник: CVE
Наименование: CVE-2014-1500
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2014-1500
Источник: CVE
Наименование: CVE-2014-1512
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2014-1512
Источник: CVE
Наименование: CVE-2014-1514
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2014-1514
Источник: CVE
Наименование: CVE-2014-1504
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2014-1504
Источник: CVE
Наименование: CVE-2014-1505
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2014-1505
Источник: CVE
Наименование: CVE-2014-1511
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2014-1511
Источник: CVE
Наименование: CVE-2014-1513
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2014-1513
https://bugzilla.novell.com/865539
https://bugzilla.novell.com/868603
Источник: CVE
Наименование: CVE-2014-1494
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2014-1494
Источник: CVE
Наименование: CVE-2014-1497
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2014-1497
Источник: CVE
Наименование: CVE-2014-1493
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2014-1493
Источник: CVE
Наименование: CVE-2014-1498
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2014-1498
Источник: CVE
Наименование: CVE-2014-1499
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2014-1499
Источник: CVE
Наименование: CVE-2014-1508
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2014-1508
Источник: CVE
Наименование: CVE-2014-1509
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2014-1509
Источник: CVE
Наименование: CVE-2014-1502
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2014-1502
Источник: CVE
Наименование: CVE-2014-1510
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2014-1510
Источник: CVE
Наименование: CVE-2014-1500
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2014-1500
Источник: CVE
Наименование: CVE-2014-1512
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2014-1512
Источник: CVE
Наименование: CVE-2014-1514
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2014-1514
Источник: CVE
Наименование: CVE-2014-1504
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2014-1504
Источник: CVE
Наименование: CVE-2014-1505
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2014-1505
Источник: CVE
Наименование: CVE-2014-1511
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2014-1511
Источник: CVE
Наименование: CVE-2014-1513
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2014-1513