Man har upptäckt flera utifrån nåbara sårbarheter i Xulrunner, en körtidsmiljö för XUL-program. Projektet Common Vulnerabilities and Exposures identifierar följande problem:
Man har upptäckt att saknade begränsningskontroller på en referensräknare för CSS-objekt kunde leda till exekvering av godtycklig kod.
Devon Hubbard, Jesse Ruderman och Martijn Wargers upptäckte krascher i layoutmotorn, vilka kunde leda till exekvering av godtycklig kod.
Igor Bukanov, Jesse Ruderman och Gary Kwong upptäckte krascher i JavaScript-motorn, vilka kunde leda till exekvering av godtycklig kod.
”moz_bug_r_a4” upptäckte flera serveröverskridande skriptproblem.
Collin Jackson och Adam Barth upptäckte att JavaScript-kod kunde exekveras i samma kontext som signerade JAR-arkiv.
”moz_bug_r_a4” upptäckte att XUL-dokument kunde utöka privilegier genom att läsa den förkompilerade ”fastload”-filen.
”moz_bug_r_a4” upptäckte att saknad städning av indata i funktionen mozIJSSubScriptLoader.loadSubScript() kunde leda till exekvering av godtycklig kod. Iceweasel i sig självt påverkades inte, men vissa tilläggsprogram gjorde det.
Claudio Santambrogio upptäckte att saknad åtkomstkontroll i DOM-parsningen kunde göra det möjligt för skadliga webbplatser att tvinga webbläsaren att sända in lokala filer till servern, vilket kunde leda till en informationsläcka.
Daniel Glazman upptäckte att ett programmeringsfel i koden för tolkning av .properties-filer kunde leda till att minnesinnehåll avslöjades för tilläggsprogram, vilket kunde leda till en informationsläcka.
Masahiro Yamada upptäckte att fil-URL:er i kataloglistningar inte fick specialtecken ersatta i tillräcklig grad.
John G. Myers, Frank Benkstein och Nils Toedtmann upptäckte att alternativa namn på självsignerade certifikat inte hanterades i tillräckligt stor grad, vilket kunde leda till förfalskade säkra anslutningar.
Greg McManus upptäckte en krasch i block-omflytningskoden, vilket kunde göra det möjligt att exekvera godtycklig kod.
Billy Rios upptäckte att ett vertikalstreck i en URL som sändes till Iceweasel kunde leda till utökning av privilegier i kromet.
För den stabila utgåvan (Etch) har dessa problem rättats i version 1.8.0.15~pre080614d-0etch1.
För den instabila utgåvan (Sid) har dessa problem rättats i version 1.9.0.1-1.
Vi rekommenderar att ni uppgraderar era xulrunner-paket.
MD5-kontrollsummor för dessa filer finns i originalbulletinen.