INFSA-2024:8729: Устранение уязвимостей Mozilla Firefox
Информация о бюллетене
Идентификатор: INFSA-2024:8729
Тип: устранение уязвимостей
Дата публикации: 2024-11-12 06:31:56 UTC
Информация о пакете
Mozilla Firefox — это быстрый, лёгкий, ориентированный на приватность веб-браузер с открытым исходным кодом, разработанный с учётом требований стандартов.
Описание уязвимостей
- CVE-2024-10458
Уязвимость Mozilla Firefox вызвана утечкой разрешений. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, обойти ограничения безопасности, используя элементы embed или object, убедив жертву посетить специально созданный веб-сайт.
- CVE-2024-10459
Уязвимость Mozilla Firefox вызвана использованием после освобождения на страницах со включёнными "Специальными возможностями". Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, вызвать сбой в работе браузера, а также отказ в обслуживании, убедив жертву посетить специально созданный веб-сайт.
- CVE-2024-10460
Уязвимость Mozilla Firefox вызвана непонятным отображением источника для приглашения внешнего обработчика протокола. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, обойти ограничения безопасности, убедив жертву посетить специально созданный веб-сайт.
- CVE-2024-10461
Уязвимость Mozilla Firefox вызвана игнорированием Content-Disposition в ответе multipart/x-mixed-replace. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, внедрить вредоносный скрипт в веб-страницу (выполнить XSS-атаку), который будет выполнен в веб-браузере жертвы в контексте безопасности веб-сайта после просмотра страницы. Нарушитель может воспользоваться этой уязвимостью для получения учётных данных аутентификации жертвы на основе cookie-файлов.
- CVE-2024-10462
Уязвимость Mozilla Firefox вызвана усечением длинного URL. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, проводить спуфинг-атаки (подмены), например, подделать источник в запросе на разрешение, убедив жертву посетить специально созданный веб-сайт.
- CVE-2024-10463
Уязвимость Mozilla Firefox вызвана утечкой видеокадров при кросс-доменных запросах. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, получить конфиденциальную информацию, убедив жертву посетить специально созданный веб-сайт.
- CVE-2024-10464
Уязвимость Mozilla Firefox вызвана повторяющимися записями в атрибуты интерфейса истории браузера. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, вызвать сбой в работе браузера или отказ в обслуживании, убедив жертву посетить специально созданный веб-сайт.
- CVE-2024-10465
Уязвимость Mozilla Firefox вызвана ошибкой сохранения данных между вкладками при использовании кнопки «вставить из буфера обмена». Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, проводить спуфинг-атаки (подмены), убедив жертву посетить специально созданный веб-сайт.
- CVE-2024-10466
Уязвимость Mozilla Firefox вызвана зависанием родительского процесса при определённых условиях. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, вызвать отказ в обслуживании, отправляя специально созданное push-сообщение.
- CVE-2024-10467
Уязвимость Mozilla Firefox вызвана ошибками безопасности памяти в движке браузера. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, вызвать отказ в обслуживании или выполнить произвольный код в уязвимой системе (используя неизвестные векторы атак), убедив жертву посетить специально созданный веб-сайт.
Уровень опасности
CVE | Оценка CVSS 2.0 | Оценка CVSS 3.x | Оценка CVSS 4.0 |
---|---|---|---|
NIST — CVE-2024-10458
|
нет информации | 8.2 | нет информации |
NIST — CVE-2024-10459
|
нет информации | 7.6 | нет информации |
NIST — CVE-2024-10460
|
нет информации | 4.3 | нет информации |
NIST — CVE-2024-10461
|
нет информации | 5.4 | нет информации |
NIST — CVE-2024-10462
|
нет информации | 4.3 | нет информации |
NIST — CVE-2024-10463
|
нет информации | 5.4 | нет информации |
NIST — CVE-2024-10464
|
нет информации | 3.1 | нет информации |
NIST — CVE-2024-10465
|
нет информации | 3.1 | нет информации |
NIST — CVE-2024-10466
|
нет информации | 4.3 | нет информации |
NIST — CVE-2024-10467
|
нет информации | 7.5 | нет информации |
Обновлённые пакеты