int(3437)

Boletines de Vulnerabilidades


Ejecución de código arbitrario en Mozilla Firefox mediante archivos QuickTime Media Link

Clasificación de la vulnerabilidad

Propiedad Valor
Nivel de Confianza Oficial
Impacto Obtener acceso
Dificultad Experto
Requerimientos del atacante Acceso remoto sin cuenta a un servicio estandar

Información sobre el sistema

Propiedad Valor
Fabricante afectado Networking
Software afectado Mozilla Firefox <= 2.0.0.6

Descripción

Se ha encontrado una vulnerabilidad en Mozilla Firefox en las versiones anteriores a la 2.0.0.7. La vulnerabilidad reside en un error en el reproductor Apple QuickTime 7.1.3 y el Plug-in.

Uhn atacante remoto podría ejecutar código JavaScript de forma arbitraria y posiblemente realizar otro tipo de ataques mediante un archivo QuickTime Media Link con un elemento XML incrustado y un parámetro qtnext que identifica un recurso que se encuentra fuera del dominio original.

Solución



Actualización de software

Mozilla

Actualizar a las versiones:
Firefox 2.0.0.7

Suse Linux
Las actualizaciones pueden descargarse mediante YAST o del servidor FTP oficial de Suse Linux.

Identificadores estándar

Propiedad Valor
CVE CVE-2006-4965
BID 20138

Recursos adicionales

Mozilla Foundation Security Advisory 2007-28
http://www.mozilla.org/security/announce/2007/mfsa2007-28.html

SUSE Security Advisory (SUSE-SA:2007:057)
http://www.novell.com/linux/security/advisories/2007_57_mozilla.html

Histórico de versiones

Versión Comentario Fecha
1.0 Aviso emitido 2007-09-19
1.1 Aviso emitido por Suse (SUSE-SA:2007:057) 2007-10-29

Miembros de

Ministerio de Defensa
CNI
CCN
CCN-CERT