[TLP:CLEAR] Mozilla Firefox a Thunderbird opravujú 11 zraniteľností
Mozilla opravuje 11 zraniteľností v produktoch Thunderbird, Firefox a Firefox ESR [1][2][3][4][5]. Najzávažnejšie zraniteľnosti sú uvedené nižšie. Jednotlivé produkty a ich opravené verzie: Firefox - 132 [1] Firefox ESR - 128.4, 115.17 [2][3] Thunderbird - 128.4, 132 [4][5]
Neautentizovanému vzdialenému útočníkovi je umožnené získať oprávnenia, ku ktorým by nemal mať prístup. Pre zneužitie zraniteľnosti je potrebné, aby boli prvky z útočníkovej web stránky vložené na legitimnej stránke, ktorá má udelené aspoň nejaké oprávnenia [1][2][3][4][5][6].
Zraniteľnosť sa nachádza v produktoch:
- Firefox vo verziách <132
- Firefox ESR vo verziách (<115.17) OR (>=128 AND <128.4)
- Thunderbird vo verziách <128.4
CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N
Viac informácií:
- CVE-2024-10458 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-281: Improper Preservation of Permissions at cwe.mitre.org
Zraniteľnosť bola verejne oznámená 29. 10. 2024.
Neautentizovanému vzdialenému útočníkovi je umožnené spôsobiť DoS útok pristupovaním do nealokovanej pamäte. Zraniteľnosť je zneužiteľná iba v prípade, že obeť útoku využíva funkcionalitu "Accessibility" [1][2][3][4][5][7].
Zraniteľnosť sa nachádza v produktoch:
- Firefox vo verziách <132
- Firefox ESR vo verziách (<115.17) OR (>=128 AND <128.4)
- Thunderbird vo verziách <128.4
CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:H
Viac informácií:
- CVE-2024-10459 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-416: Use After Free at cwe.mitre.org
Zraniteľnosť bola verejne oznámená 29. 10. 2024.
Neautentizovanému vzdialenému útočníkovi je umožnené zapisovať do nealokovanej pamäte, čo potenciálne môže spôsobiť spúšťanie kódu [1][2][3][4][5][8].
Zraniteľnosť sa nachádza v produktoch:
- Firefox vo verziách <132
- Firefox ESR vo verziách (<115.17) OR (>=128 AND <128.4)
- Thunderbird vo verziách <128.4
CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Viac informácií:
- CVE-2024-10467 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-125: Out-of-bounds Read at cwe.mitre.org
- CWE-787: Out-of-bounds Write at cwe.mitre.org
Zraniteľnosť bola verejne oznámená 29. 10. 2024.
Odkazy
- [1] https://www.mozilla.org/en-US/security/advisories/mfsa2024-55/
- [2] https://www.mozilla.org/en-US/security/advisories/mfsa2024-56/
- [3] https://www.mozilla.org/en-US/security/advisories/mfsa2024-57/
- [4] https://www.mozilla.org/en-US/security/advisories/mfsa2024-58/
- [5] https://www.mozilla.org/en-US/security/advisories/mfsa2024-59/
- [6] https://nvd.nist.gov/vuln/detail/CVE-2024-10458
- [7] https://nvd.nist.gov/vuln/detail/CVE-2024-10459
- [8] https://nvd.nist.gov/vuln/detail/CVE-2024-10467