Flere sikkerhedsrelaterede probelmer er opdaget i Mozilla og afledte programmer. Projektet Common Vulnerabilities and Exposures har fundet frem til følgende problemer:
Tom Ferris har opdaget en fejl i Mozillas håndtering af IDN-værtsnavne, der gjorde det muligt for fjernangribere at forårsage et lammelesangreb (denial of service) og muligvis udføre vilkårlig via et værtsnavn indeholdende bindestreger.
Et bufferoverløb gjorde det muligt for angribere at udføre vilkårlig kode via en XBM-billedfil, der sluttede med et stort antal mellemrum, i stedet for det forventede afsluttende tag.
Mats Palmgren har opdaget et bufferoverløb i fortolkeren af Unicode-strenge, der gjorde det muligt for særligt fremstillede Unicode-sekvenser at få en buffer til at løbe over, og dermed udføre vilkårlig kode.
Fjernangribere kunne forfalske HTTP-headere hørende til XML HTTP-forespørgsler via XMLHttpRequest, og muligvis anvende klienten til at udnytte sårbarheder i servere eller proxy'er.
Fjernangribere kunne forfalske DOM-objekter via en XBL-kontrol, der implementerer en intern XPCOM-snitflade.
Georgi Guninski har opdaget et heltalsoverløb i JavaScript-maskinen, der kunne gøre det muligt for fjernangribere at udføre vilkårlig kode.
Fjernangribere kunne udføre Javascript-kode med chrome-rettigheder via en about:-side som for eksempel about:mozilla.
Fjernangribere kunne åbne vinduer uden brugergrænsefladekomponenter som adresse- og statuslinje, hvilket kunne anvendes til udførelsen af forfalsknings- eller phishing-angreb..
Peter Zelezny har opdaget at shell-metategn ikke blev indkapslet korrekt, når de blev overføret til et shell-skript, hvilket gjorde det muligt at udføre vilkårlige kommandoer, for eksempel når en ondsindet URL automatisk blev kopieret fra et andet program ind i Mozilla som standardbrowseren.
I den stabile distribution (sarge) er disse problemer rettet i version 1.7.8-1sarge3.
I den ustabile distribution (sid) er disse problemer rettet i version 1.7.12-1.
Vi anbefaler at du opgraderer din mozilla-pakke.
MD5-kontrolsummer for de listede filer findes i den originale sikkerhedsbulletin.