int(3896)

Vulnerability Bulletins


Múltiples Cross-Site Scriptings en Mozilla Firefox, Thunderbird y SeaMonkey

Vulnerability classification

Property Value
Confidence level Oficial
Impact Aumento de la visibilidad
Dificulty Avanzado
Required attacker level Acceso remoto sin cuenta a un servicio estandar

System information

Property Value
Affected manufacturer GNU/Linux
Affected software Mozilla Firefox < 2.0.0.12
Mozilla Thunderbird < 2.0.0.12
Mozilla SeaMonkey < 1.1.8

Description

Se han descubierto múltiples vulnerabilidades de tipo Cross-Site Scripting en Mozilla Firefox 2.0.0.11 y anteriores, Mozilla Thunderbird 2.0.0.11 y anteriores, y Mozilla SeaMonkey 1.1.7 y anteriores. Las vulnerabilidades residen en un error en la validación de la entrada en el "parser" HTML.

Un atacante remoto podría inyectar código javaScript o HTML mediante una URL especialmente diseñada con el carácter "backspace" o con el carácter de control "0x80" codificado en "Shift_JIS" o con secuencias no ASCII codificadas en "ISO-2022-JP", "ISO-2022-CN", "ISO-2022-KR", o "HZ-GB-2312".

Solution



Actualización de software

Mozilla
Firefox 2.0.0.12
http://www.mozilla.org/products/firefox/
Thunderbird 2.0.0.12
http://www.mozilla.org/products/thunderbird/
SeaMonkey 1.1.8
http://www.seamonkey-project.org/

Sun (239546)
ThunderBird 2.0 para Solaris 10 / SPARC / patch 125541-03
ThunderBird 2.0 para Solaris 10 / x86 / patch 125542-03
OpenSolaris / build snv_90
http://sunsolve.sun.com/pub-cgi/show.pl?target=patchpage

Standar resources

Property Value
CVE CVE-2008-0416
BID

Other resources

Mozilla Foundation Security Advisory (2008-13)
http://www.mozilla.org/security/announce/2008/mfsa2008-13.html

Sun Alert Notification (239546)
http://sunsolve.sun.com/search/document.do?assetkey=1-66-239546-1

Version history

Version Comments Date
1.0 Aviso emitido 2008-03-27
1.1 Aviso emitido por Sun (239546) 2008-07-16