Flere fjernudnytbare sårbarheder er opdaget i Xulrunner, et runtimemiljø til XUL-programmer. Projektet Common Vulnerabilities and Exposures har fundet frem tli følgende problemer:
Man opdagede at manglende grænsekontroller på en referencetæller til CSS-objekter kunne føre til udførelse af vilkårlig kode.
Devon Hubbard, Jesse Ruderman og Martijn Wargers opdagede nedbrud i layout-maskinen, hvilket måske kunne gøre det muligt at udføre vilkårlig kode.
Igor Bukanov, Jesse Ruderman og Gary Kwong opdagede nedbrud i JavaScript-maskinen, hvilket måske kunne gøre det muligt at udføre vilkårlig kode.
moz_bug_r_a4
opdagede flere sårbarheder i forbindelse med
udførelse af skripter på tværs af websteder.
Collin Jackson og Adam Barth opdagede at JavaScript-kode kunne udføres i et signeret JAR-arkivs kontekst.
moz_bug_r_a4
opdagede at XUL-dokumementer kunne forøge rettigheder
ved at tilgå den prækompilerede fastload
-fil.
moz_bug_r_a4
opdagede at manglende fornuftighedskontrol af inddata
i funktionen mozIJSSubScriptLoader.loadSubScript() kunne føre til udførelse
af vilkårlig kode. Iceweasel selv er ikke påvirket, men nogle
tilføjelsesprogrammer er.
Claudio Santambrogio opdagede at manglende adgangsvalidering i DOM-fortolkningen gjorde det muligt for ondsindede websteder at tvinge browseren til at uploade lokale filer til serveren, hvilket kunne føre til informationsafsløring.
Daniel Glazman opdagede at en programmeringsfejl i koden til fortolkning af .properties-filer kunne føre til at hukommelsesindhold blev afsløret til tilføjelsesprogrammer, hvilket kunne føre til informationsafsløring.
Masahiro Yamada opdagede at fil-URL'er i mappelister ikke være indkaplset på tilstrækkelig vis.
John G. Myers, Frank Benkstein og Nils Toedtmann opdagede at alternative navne på selvsignerede certifikater blev håndteret på utilstrækkelig vis, hvilket kunne føre til forfalskning af sikre forbindelser.
Greg McManus opdagede et crash i block-reflow-koden, hvilket måske kunne gøre det muligt at udføre vilkårlig kode.
Billy Rios opdagede at overførsel af en URL indeholdende et pipe-tegn til Iceweasel kunne føre til Chrome-rettighedsforøgelse.
I den stabile distribution (etch), er disse problemer rettet i version 1.8.0.15~pre080614d-0etch1.
I den ustabile distribution (sid), er disse problemer rettet i version 1.9.0.1-1.
Vi anbefaler at du opgraderer dine xulrunner-pakker.
MD5-kontrolsummer for de listede filer findes i den originale sikkerhedsbulletin.