Risque

  • Les risques sont liés à chaque vulnérabilité et sont indiqués dans la description de la vulnérabilité dans la section description

Systèmes affectés

  • Mozilla Firefox versions 0.x antérieures à la version 1.0PR ;
  • Mozilla Thunderbird versions 0.x antérieures à la version 0.8 ;
  • Mozilla version 1.0 ;
  • Mozilla version 1.1 ;
  • Mozilla version 1.2 ;
  • Mozilla version 1.3 ;
  • Mozilla version 1.4 ;
  • Mozilla version 1.5 ;
  • Mozilla version 1.6 ;
  • Mozilla versions 0.x ;
  • Mozilla versions 1.7.x antérieures à la version 1.7.3 ;
  • Netscape versions 7.x.

Résumé

De multiples vulnérabilités présentes dans les logiciels Mozilla, Mozilla FireFox, Mozilla Thunderbird et Netscape permettent à un utilisateur mal intentionné d'accéder et de modifier des informations sensibles, de réaliser des attaques de type « Cross Site Scripting », de réaliser un déni de service ou d'exécuter du code arbitraire à distance sur les systèmes où sont installés les logiciels vulnérables.

Description

  • Plusieurs débordements de mémoire sont présents dans le fichier nsMsgCompUtils.cpp. Ces vulnérabilités peuvent être exploitées par un utilisateur mal intentionné, via un courrier éléctronique malicieusement construit, pour réaliser un déni de service ou exécuter du code arbitraire à distance.
  • Un utilisateur mal intentionné peut exploiter une insuffisance dans les restrictions des actions effectuées par les scripts pour lire et écrire dans le presse-papier.
  • Plusieurs débordements de mémoire sont présents dans les fichiers writeGroup et nsVCardObj.cpp. Ces vulnérabilités peuvent être exploitées par un utilisateur mal intentionné, via un courrier électronique contenant une carte de visite malicieusement construite, pour réaliser un déni de service ou exécuter du code arbitraire à distance.
  • Plusieurs débordements de mémoire sont présents dans le fichier nsPop3Protocol.cpp chargé du traitement des communications POP. Ces vulnérabilités peuvent être exploitées par un utilisateur mal intentionné, via une réponse du serveur POP malicieusement construite, pour réaliser un déni de service ou exécuter du code arbitraire à distance. Netscape n'est pas affecté par ces vulnérabilités.
  • Un utilisateur mal intentionné, par le biais d'un lien malicieusement construit dans un courrier éléctronique ou sur une page web, peut exécuter du code arbitraire ou réaliser un déni de service.
  • Un utilisateur mal intentionné, par le biais d'une image au format BMP malicieusement construite dans un courrier électronique ou sur une page web, peut exécuter du code arbitraire ou réaliser un déni de service.
  • Une vulnérabilité est présente dans la gestion des liens entre plusieurs fenêtres ou plusieurs cadres (frames). Cette vulnérabilité permet à un utilisateur mal intentionné en combinant d'autres vulnérabilités d'exécuter du code arbitraire.
  • Un utilisateur mal intentionné, par l'envoi d'un paramètre malicieux, peut dissimuler le fait qu'un script signé ait été envoyé. Cette vulnérabilité permet à un utilisateur mal intentionné d'exécuter un script signé en contournant le message d'avertissement envoyé à l'utilisateur. Netscape n'est pas affecté par cette vulnérabilité.
  • Des fichiers installés par l'installeur linux sont en écriture pour tous. Cela peut être exploité par un utilisateur mal intentionné pour exécuter du code arbitraire en remplaçant certains fichiers. Netscape n'est pas affecté par cette vulnérabilité.
  • Certains fichiers et répertoires dans l'archive .tar.gz ont des propriétaires et des privilèges inapropriés. Cette vulnérabilité peut être exploitée par un utilisateur local mal intentionné pour remplacer ces fichiers et exécuter du code arbitraire.

Solution

Installer les versions qui ne sont pas affectées par ces vulnérabilités :

  • Mozilla version 1.7.3 ;
  • Mozilla Firefox version 1.0PR ;
  • Mozilla Thunderbird 0.8.

Documentation