Mozilla hat zwei umfangreiche Advisories (hier und hier) herausgegeben, die auf verschiedene Sicherheitslücken und deren Behebung hinweisen.
Gefunden wurden unter anderem die folgenden Programmierfehler:
- Zeigerfehler in der Funktion “SVGTextElement.getCharNumAtPosition()” (CVE-2011-0084)
- Schwachstelle in der Funktion “appendChild()” beim Verarbeiten von DOM-Objekten (CVE-2011-2378)
- Fehler im Javascript-Code für das Event-Management (CVE-2011-2981)
- Heap Overflow in der ANGLE-Bibliothek, die von Mozillas WebGL-Implementation verwendet wird (CVE-2011-2987)
- ein weiterer Fehler im WebGL-Shader-Programmcode (CVE-2011-2989)
- eine Schwachstelle im Ogg-Reader (CVE-2011-2992)
Ein entfernter Angreifer kann über diese Sicherheitslecks Befehle mit den Rechten des Anwenders ausführen. Betroffen sind die Mozilla-Firefox-Versionen 3.6.x vor 3.6.20 sowie 4.x und 5.x vor Version 6. Von zahlreichen dieser Schwachstellen ist auch Mozilla Thunderbird in den Versionen 3.1 und älter betroffen.

