int(1423)

Vulnerability Bulletins


Vulnerabilidad en la propiedad de arrastrar y soltar de Mozilla Firefox

Vulnerability classification

Property Value
Confidence level Oficial
Impact Integridad
Dificulty Principiante
Required attacker level Acceso remoto sin cuenta a un servicio estandar

System information

Property Value
Affected manufacturer GNU/Linux
Affected software Mozilla Firefox <1.0.1
Thunderbird <1.0.2
Mozilla Suite <1.7.6

Description

Se ha descubierto una vulnerabilidad en las versiones anteriores a la 1.0.1 de Mozilla. La vulnerabilidad reside en el manejo de los archivos guardados mediante arrastrar y soltar desde Mozilla al escritorio o disco de un sistema.

La explotación de esta vulnerabilidad podría permitir a un atacante guardar un ejecutable en el disco de un sistema mediante un archivo que sea tanto una imagen válida como un ejecutable válido y que tenga extensión de archivo ejecutable.

Una vez el archivo sea guardado por el usuario es importante destacar que la víctima debe lanzar el ejecutable que será presentado como tal.

Solution



Actualización de software

Mozilla
Mozilla Firefox 1.0.1
http://www.mozilla.org/products/firefox/all.html
Thunderbird 1.0.2
http://www.mozilla.org/products/thunderbird/
Mozilla Suite 1.7.6
http://www.mozilla.org/products/mozilla1.x/

Standar resources

Property Value
CVE CAN-2005-0230
BID

Other resources

Mozilla Foundation Security Advisory 2005-25
http://www.mozilla.org/security/announce/mfsa2005-25.html

Version history

Version Comments Date
1.0 Aviso emitido 2005-02-28
1.1 Thunderbird 1.0.2 y Mozilla Suite 1.7.6 publicados 2005-03-24
1.2 CAN añadido 2005-08-25
Ministerio de Defensa
CNI
CCN
CCN-CERT