Risque
- Exécution de code arbitraire à distance
Systèmes affectés
- Mozilla Firefox 3.5.14 et antérieures ;
- Mozilla Firefox 3.6.11 et antérieures.
Résumé
Un correctif a été publié concernant une vulnérabilité, non détaillée, permettant à une personne malintentionnée distante d'exécuter du code arbitraire dans Mozilla Firefox.
Description
Une vulnérabilité non communiquée affecte le navigateur Mozilla Firefox. Elle permet à une personne malintentionnée d'exécuter du code arbitraire à distance au moyen d'une page Web spécifiquement réalisée.
Contournement provisoire
Ces contournements ne sont plus d'actualité, un correctif étant disponible.
Mozilla recommande la désactivation du JavaScript dans son navigateur, ou son utilisation au cas par cas, en fonction des sites et des besoins. Ce paramètrage peut être fait au moyen d'extensions supplémentaires.
Cependant l'indispensabilité du JavaScript n'étant pas démontrée, le CERTA recommande la plus grande prudence, même en appliquant ce contournement. Il est donc conseillé d'utiliser un navigateur alternatif en attendant la publication d'un correctif.
Solution
Se référer au bulletin de sécurité Mozilla mfsa2010-73 pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Annonce de sécurité de la fondation Mozilla «critical-vulnerability-in-firefox-3-5-and-firefox-3-6» du 26 octobre 2010 : http://blog.mozilla.com/security/2010/10/26/critical-vulnerability-in-firefox-3-5-and-firefox-3-6/
- Avis CERTA-2010-AVI-521 http://www.certa.ssi.gouv.fr/site/CERTA-2010-AVI-521/index.html
- Bulletin de sécurité Mozilla MFSA 2010-73 du 27 octobre 2010 : http://www.mozilla.org/security/announce/2010/mfsa2010-73.html
- Référence CVE CVE-2010-3765 https://www.cve.org/CVERecord?id=CVE-2010-3765