Risque

  • Exécution de code arbitraire à distance ;
  • déni de service à distance ;
  • contournement de la politique de sécurité ;
  • atteinte à la confidentialité des données.

Systèmes affectés

Mozilla Firefox, toutes versions antérieures à la 3.0.11.

Résumé

De multiples vulnérabilités dans Mozilla Firefox permettent, entre autres, à une personne malveillante d'exécuter du code arbitraire à distance.

Description

Plusieurs vulnérabilités dans Mozilla Firefox ont été découvertes :

  • plusieurs vulnérabilités dans le moteur du navigateur permettent une exécution de code arbitraire à distance (CVE-2009-1392, CVE-2009-1832 et CVE-2009-1833) ;
  • une erreur dans l'interprétation de certains caractères unicode permet à une personne malveillante d'afficher une URL trompeuse (CVE-2009-1834) ;
  • une ressource locale exécutée via le protocole file: permet d'accéder aux fichiers de session de l'utilisateur (CVE-2009-1835) ;
  • une erreur dans la gestion des réponses différentes du code « 200 » après une requête CONNECT à un serveur mandataire permet à une personne malveillante d'exécuter du code arbitraire (CVE-2009-1836) ;
  • une erreur dans la gestion des objets Java permet à une personne distante d'exécuter du code arbitraire (CVE-2009-1837) ;
  • une erreur dans l'interpréteur d'événements permet d'exécuter du code JavaScript avec les privilèges chrome (CVE-2009-1838) ;
  • une erreur dans la gestion des permissions via le protocole file: permet à un nouveau document chargé d'obtenir des droits du document précédemment ouvert (CVE-2009-1839) ;
  • une vulnérabilité existe dans le contrôle des politiques de chargement de contenu avant l'exécution de scripts externes d'un fichier XUL (CVE-2009-1840) ;
  • une erreur lorsqu'un objet avec les droits chrome interagit avec du contenu web permet à une personne malintentionnée d'exécuter du code arbitraire.

Solution

Se référer aux bulletins de sécurité Mozilla pour l'obtention des correctifs (cf. section Documentation).

Documentation