Kurz notiert: Mozilla schließt Lücken

Mozilla hat zwei umfangreiche Advisories (hier und hier) herausgegeben, die auf verschiedene Sicherheitslücken und deren Behebung hinweisen.

Gefunden wurden unter anderem die folgenden Programmierfehler:

  • Zeigerfehler in der Funktion “SVGTextElement.getCharNumAtPosition()” (CVE-2011-0084)
  • Schwachstelle in der Funktion “appendChild()” beim Verarbeiten von DOM-Objekten (CVE-2011-2378)
  • Fehler im Javascript-Code für das Event-Management (CVE-2011-2981)
  • Heap Overflow in der ANGLE-Bibliothek, die von Mozillas WebGL-Implementation verwendet wird (CVE-2011-2987)
  • ein weiterer Fehler im WebGL-Shader-Programmcode (CVE-2011-2989)
  • eine Schwachstelle im Ogg-Reader (CVE-2011-2992)

Ein entfernter Angreifer kann über diese Sicherheitslecks Befehle mit den Rechten des Anwenders ausführen. Betroffen sind die Mozilla-Firefox-Versionen 3.6.x vor 3.6.20 sowie 4.x und 5.x vor Version 6. Von zahlreichen dieser Schwachstellen ist auch Mozilla Thunderbird in den Versionen 3.1 und älter betroffen.

Nach oben