[TLP:CLEAR] Mozilla Firefox a Thunderbird opravujú 11 zraniteľností

Mozilla opravuje 11 zraniteľností v produktoch Thunderbird, Firefox a Firefox ESR [1][2][3][4][5]. Najzávažnejšie zraniteľnosti sú uvedené nižšie. Jednotlivé produkty a ich opravené verzie: Firefox - 132 [1] Firefox ESR - 128.4, 115.17 [2][3] Thunderbird - 128.4, 132 [4][5]

Firefox and Thunderbird - permission leak (CVE-2024-10458) CVSS 6.5 (Medium)

Neautentizovanému vzdialenému útočníkovi je umožnené získať oprávnenia, ku ktorým by nemal mať prístup. Pre zneužitie zraniteľnosti je potrebné, aby boli prvky z útočníkovej web stránky vložené na legitimnej stránke, ktorá má udelené aspoň nejaké oprávnenia [1][2][3][4][5][6].

Zraniteľnosť sa nachádza v produktoch:

  • Firefox vo verziách <132
  • Firefox ESR vo verziách (<115.17) OR (>=128 AND <128.4)
  • Thunderbird vo verziách <128.4

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N

Viac informácií:

Zraniteľnosť bola verejne oznámená 29. 10. 2024.

Firefox and Thunderbird - DoS (CVE-2024-10459) CVSS 6.5 (Medium)

Neautentizovanému vzdialenému útočníkovi je umožnené spôsobiť DoS útok pristupovaním do nealokovanej pamäte. Zraniteľnosť je zneužiteľná iba v prípade, že obeť útoku využíva funkcionalitu "Accessibility" [1][2][3][4][5][7].

Zraniteľnosť sa nachádza v produktoch:

  • Firefox vo verziách <132
  • Firefox ESR vo verziách (<115.17) OR (>=128 AND <128.4)
  • Thunderbird vo verziách <128.4

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:H

Viac informácií:

Zraniteľnosť bola verejne oznámená 29. 10. 2024.

Firefox and Thunderbird - RCE (CVE-2024-10467) CVSS 8.8 (High)

Neautentizovanému vzdialenému útočníkovi je umožnené zapisovať do nealokovanej pamäte, čo potenciálne môže spôsobiť spúšťanie kódu [1][2][3][4][5][8].

Zraniteľnosť sa nachádza v produktoch:

  • Firefox vo verziách <132
  • Firefox ESR vo verziách (<115.17) OR (>=128 AND <128.4)
  • Thunderbird vo verziách <128.4

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Viac informácií:

Zraniteľnosť bola verejne oznámená 29. 10. 2024.


Publikoval Martin Krajči dňa 13. 11. 2024.

CESNET CERTS Logo