int(3437)

Vulnerability Bulletins


Ejecución de código arbitrario en Mozilla Firefox mediante archivos QuickTime Media Link

Vulnerability classification

Property Value
Confidence level Oficial
Impact Obtener acceso
Dificulty Experto
Required attacker level Acceso remoto sin cuenta a un servicio estandar

System information

Property Value
Affected manufacturer Networking
Affected software Mozilla Firefox <= 2.0.0.6

Description

Se ha encontrado una vulnerabilidad en Mozilla Firefox en las versiones anteriores a la 2.0.0.7. La vulnerabilidad reside en un error en el reproductor Apple QuickTime 7.1.3 y el Plug-in.

Uhn atacante remoto podría ejecutar código JavaScript de forma arbitraria y posiblemente realizar otro tipo de ataques mediante un archivo QuickTime Media Link con un elemento XML incrustado y un parámetro qtnext que identifica un recurso que se encuentra fuera del dominio original.

Solution



Actualización de software

Mozilla

Actualizar a las versiones:
Firefox 2.0.0.7

Suse Linux
Las actualizaciones pueden descargarse mediante YAST o del servidor FTP oficial de Suse Linux.

Standar resources

Property Value
CVE CVE-2006-4965
BID 20138

Other resources

Mozilla Foundation Security Advisory 2007-28
http://www.mozilla.org/security/announce/2007/mfsa2007-28.html

SUSE Security Advisory (SUSE-SA:2007:057)
http://www.novell.com/linux/security/advisories/2007_57_mozilla.html

Version history

Version Comments Date
1.0 Aviso emitido 2007-09-19
1.1 Aviso emitido por Suse (SUSE-SA:2007:057) 2007-10-29
Ministerio de Defensa
CNI
CCN
CCN-CERT