Risque

  • Exécution de code arbitraire à distance ;
  • déni de service à distance ;
  • contournement de la politique de sécurité ;
  • atteinte à la confidentialité des données ;
  • élévation de privilèges.

Systèmes affectés

Toutes les versions de Firefox 3 antérieures à la version 3.0.6.

Résumé

Plusieurs vulnérabilités affectent Mozilla Firefox et permettent à une personne malintentionnée de réaliser un grand nombre d'actions malveillantes dont exécuter du code arbitraire à distance.

Description

Plusieurs vulnérabilités ont été découvertes dans Mozilla Firefox :

  • plusieurs erreurs dans la gestion de la mémoire permettent de réaliser un déni de service ou une exécution de code arbitraire à distance ;
  • une vulnérabilité affectant une méthode chrome XLB permet d'exécuter du code JavaScript malveillant ;
  • une erreur dans le système de restauration des sessions permet à une personne malintentionnée de récupérer des données dans un fichier stocké en local lors de la réouverture des onglets sauvegardés ;
  • un contournement de la vulnérabilité corrigée dans le bulletin MFSA2008-47 permet à une personne malveillante d'injecter du code arbitraire dans un document chrome et de l'exécuter avec les privilèges chrome ;
  • un contournement de la protection HTTPOnly permet de lire des fichiers de session via un code JavaScript utilisant certaines API ;
  • certaines directives HTTP de non mise en cache ne sont pas respectées par le navigateur et permettent de porter atteinte à la confidentialité de données personnelles lorsque le système est partagé entre plusieurs utilisateurs.

Solution

Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

Documentation