INFSA-2024:8729: Устранение уязвимостей Mozilla Firefox

Информация о бюллетене

Идентификатор: INFSA-2024:8729

Тип: устранение уязвимостей

Дата публикации: 2024-11-12 06:31:56 UTC

Информация о пакете

Mozilla Firefox — это быстрый, лёгкий, ориентированный на приватность веб-браузер с открытым исходным кодом, разработанный с учётом требований стандартов.

Описание уязвимостей

  • CVE-2024-10458

    Уязвимость Mozilla Firefox вызвана утечкой разрешений. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, обойти ограничения безопасности, используя элементы embed или object, убедив жертву посетить специально созданный веб-сайт.

  • CVE-2024-10459

    Уязвимость Mozilla Firefox вызвана использованием после освобождения на страницах со включёнными "Специальными возможностями". Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, вызвать сбой в работе браузера, а также отказ в обслуживании, убедив жертву посетить специально созданный веб-сайт.

  • CVE-2024-10460

    Уязвимость Mozilla Firefox вызвана непонятным отображением источника для приглашения внешнего обработчика протокола. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, обойти ограничения безопасности, убедив жертву посетить специально созданный веб-сайт.

  • CVE-2024-10461

    Уязвимость Mozilla Firefox вызвана игнорированием Content-Disposition в ответе multipart/x-mixed-replace. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, внедрить вредоносный скрипт в веб-страницу (выполнить XSS-атаку), который будет выполнен в веб-браузере жертвы в контексте безопасности веб-сайта после просмотра страницы. Нарушитель может воспользоваться этой уязвимостью для получения учётных данных аутентификации жертвы на основе cookie-файлов.

  • CVE-2024-10462

    Уязвимость Mozilla Firefox вызвана усечением длинного URL. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, проводить спуфинг-атаки (подмены), например, подделать источник в запросе на разрешение, убедив жертву посетить специально созданный веб-сайт.

  • CVE-2024-10463

    Уязвимость Mozilla Firefox вызвана утечкой видеокадров при кросс-доменных запросах. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, получить конфиденциальную информацию, убедив жертву посетить специально созданный веб-сайт.

  • CVE-2024-10464

    Уязвимость Mozilla Firefox вызвана повторяющимися записями в атрибуты интерфейса истории браузера. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, вызвать сбой в работе браузера или отказ в обслуживании, убедив жертву посетить специально созданный веб-сайт.

  • CVE-2024-10465

    Уязвимость Mozilla Firefox вызвана ошибкой сохранения данных между вкладками при использовании кнопки «вставить из буфера обмена». Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, проводить спуфинг-атаки (подмены), убедив жертву посетить специально созданный веб-сайт.

  • CVE-2024-10466

    Уязвимость Mozilla Firefox вызвана зависанием родительского процесса при определённых условиях. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, вызвать отказ в обслуживании, отправляя специально созданное push-сообщение.

  • CVE-2024-10467

    Уязвимость Mozilla Firefox вызвана ошибками безопасности памяти в движке браузера. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, вызвать отказ в обслуживании или выполнить произвольный код в уязвимой системе (используя неизвестные векторы атак), убедив жертву посетить специально созданный веб-сайт.

Уровень опасности

CVE Оценка CVSS 2.0 Оценка CVSS 3.x Оценка CVSS 4.0
нет информации 8.2 нет информации
нет информации 7.6 нет информации
нет информации 4.3 нет информации
нет информации 5.4 нет информации
нет информации 4.3 нет информации
нет информации 5.4 нет информации
нет информации 3.1 нет информации
нет информации 3.1 нет информации
нет информации 4.3 нет информации
нет информации 7.5 нет информации
Критичный, высокий, средний, низкий

Обновлённые пакеты