Risque
- Exécution de code arbitraire à distance
Systèmes affectés
- Firefox ESR versions antérieures à 45.5.1
- Firefox versions antérieures à 50.0.2
- Thunderbird versions antérieures à 45.5.1
Résumé
Une vulnérabilité a été corrigée dans les produits
Mozilla. Elle permet à un attaquant de provoquer une exécution de
code arbitraire à distance.
Mozilla indique que cette vulnérabilité est activement exploitée dans le
cadre d'attaques visant Firefox et Tor Browser sur Windows.
Néanmoins, cette vulnérabilité affecte également les produits Mozilla
s'exécutant sur les systèmes d'exploitation Mac OS et Linux.
Le CERT-FR recommande donc l'application des correctifs de sécurité pour
tous les systèmes impactés dans les plus brefs délais.
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Blogue de sécurité Mozilla https://blog.mozilla.org/security/2016/11/30/fixing-an-svg-animation-vulnerability/
- Bulletin de sécurité Mozilla mfsa2016-92 du 30 novembre 2016 https://www.mozilla.org/en-US/security/advisories/mfsa2016-92/
- Référence CVE CVE-2016-9079 https://www.cve.org/CVERecord?id=CVE-2016-9079