Ver la Versión Completa : Actualizaciones para Firefox, Thunderbird y SeaMonkey.


Predator
24/02/07, 10:21:11
Actualizaciones para Firefox, Thunderbird y SeaMonkey


Mozilla ha publicado actualizaciones de seguridad para sus productos Firefox 2.x, Firefox 1.5.x y Thunderbird 1.5.x, y también para SeaMonkey 1.0.x. Las nuevas versiones son identificadas como Firefox 2.0.0.2, Firefox 1.5.0.10, Thunderbird 1.5.0.10 y SeaMonkey 1.0.8.

Algunas de estas actualizaciones de seguridad resuelven problemas críticos y otras mejoran la estabilidad del producto.

MDFSA 2007-001 (Mozilla Foundation Security Advisory 2007-01) está catalogada como crítica y afecta a Firefox, Thunderbird y SeaMonkey. El problema resuelto está relacionado con el uso de código JavaScript malicioso tanto en páginas Web como en correos electrónicos que puede provocar la corrupción de la memoria.

La actualización MFSA 2007-02 afecta a Firefox y SeaMonkey, y mejora la protección ante ataques del tipo Cross-Site-Scripting (XSS), que pueden permitir que sitios web construidos maliciosamente, eludan las restricciones impuestas para ejecutar scripts (archivos de comandos), en ventanas pertenecientes a diferentes dominios.

Uno de los posibles ataques está relacionado con Adobe Reader y puede ser realizado a través de documentos .PDF maliciosos.

El impacto de esta actualización está catalogado como bajo.

MFSA 2007-03 está catalogada como "Moderada", afecta a Firefox y SeaMonkey, y corrige un problema con el caché que permite la revelación de información.

También como de bajo impacto es la actualización identificada como MFSA 2007-04, que corrige una vulnerabilidad que permite mostrar información falsa al usuario, sobre imponiéndose al contenido de algunos elementos de las ventanas de Firefox y SeaMonkey, tales como el nombre del host y los indicadores de seguridad.

MSFSA 2007-05, resuelve una vulnerabilidad del tipo XSS (Cross-Site-Scripting), que permite la ejecución de código eludiendo la restricción impuesta por el bloqueo de ventanas emergentes. Uno de los posibles escenarios para un ataque, permite la ejecución de archivos locales, pero requiere conocer la exacta ubicación de éstos en el sistema. El parche está catalogado como de impacto moderado y afecta a Firefox y SeaMonkey.

Crítica es la clasificación para la actualización MSFSA 2007-06, que afecta a Firefox, Thunderbird y SeaMonkey. La vulnerabilidad está relacionada con la implementación del protocolo SSL 2.0 (SSLv2) que realiza Mozilla en sus productos. Un problema de desbordamiento de búfer ocasionado por el uso de determinados certificados presentados por sitios maliciosos, puede provocar la ejecución arbitraria de código en el entorno de la aplicación afectada.

Por defecto, Firefox 2.0 tiene desactivado el soporte para SSLv2, y por lo tanto esta versión no es vulnerable hasta que dicho soporte sea explícitamente activado a través de las opciones de configuración.

Finalmente, la alerta de seguridad MFSA 2007-07, soluciona un problema que permite eludir las restricciones de seguridad y obtener información del usuario afectado. La vulnerabilidad es del tipo "Cross-Domain" (dominio cruzado), lo que permite a un atacante acceder a datos de un dominio diferente.

La vulnerabilidad puede ser utilizada en ataques de phishing, haciendo creer al usuario que está conectado a la página de su banco, cuando en realidad está enviando información a otra. Afecta a Firefox y SeaMonkey, y está catalogada como de alto impacto.


Últimas versiones NO vulnerables:

- Firefox 1.5.0.10
- Firefox 2.0.0.2
- SeaMonkey 1.0.8
- Thunderbird 1.5.0.10


Referencias:

Mozilla Foundation Security Advisory 2007-01
Crashes with evidence of memory corruption (rv:1.8.0.10/1.8.1.2)
MFSA 2007-01: Crashes with evidence of memory corruption (rv:1.8.0.10/1.8.1.2) (http://www.mozilla.org/security/announce/2007/mfsa2007-01.html)

Mozilla Foundation Security Advisory 2007-02
Improvements to help protect against Cross-Site Scripting attacks
MFSA 2007-02: Improvements to help protect against Cross-Site Scripting attacks (http://www.mozilla.org/security/announce/2007/mfsa2007-02.html)

Mozilla Foundation Security Advisory 2007-03
Information disclosure through cache collisions
MFSA 2007-03: Information disclosure through cache collisions (http://www.mozilla.org/security/announce/2007/mfsa2007-03.html)

Mozilla Foundation Security Advisory 2007-04
Spoofing using custom cursor and CSS3 hotspot
MFSA 2007-04: Spoofing using custom cursor and CSS3 hotspot (http://www.mozilla.org/security/announce/2007/mfsa2007-04.html)

Mozilla Foundation Security Advisory 2007-05
XSS and local file access by opening blocked popups
MFSA 2007-05: XSS and local file access by opening blocked popups (http://www.mozilla.org/security/announce/2007/mfsa2007-05.html)

Mozilla Foundation Security Advisory 2007-06
Mozilla Network Security Services (NSS) SSLv2 buffer overflow
MFSA 2007-06: Mozilla Network Security Services (NSS) SSLv2 buffer overflow (http://www.mozilla.org/security/announce/2007/mfsa2007-06.html)

Mozilla Foundation Security Advisory 2007-07
Embedded nulls in location.hostname confuse same-domain checks
MFSA 2007-07: Embedded nulls in location.hostname confuse same-domain checks (http://www.mozilla.org/security/announce/2007/mfsa2007-07.html)


Referencias CVE (Common Vulnerabilities and Exposures):

CVE-2007-0775 (under review) (http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2007-0775)
CVE-2007-0776 (under review) (http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2007-0776)
CVE-2007-0777 (under review) (http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2007-0777)
CVE-2007-0995 (under review) (http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2007-0995)
CVE-2006-6077 (under review) (http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2006-6077)
CVE-2007-0778 (under review) (http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2007-0778)
CVE-2007-0779 (under review) (http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2007-0779)
CVE-2007-0780 (under review) (http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2007-0780)
CVE-2007-0800 (under review) (http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2007-0800)
CVE-2007-0008 (under review) (http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2007-0008)
CVE-2007-0009 (under review) (http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2007-0009)
CVE-2007-0981 (under review) (http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2007-0981)


Más información:

Mozilla.org Security Center
Security Center (http://www.mozilla.org/security/)


Fuente: VSantivirus (http://www.vsantivirus.com)

Nam
24/02/07, 13:00:46
Noticia complementaria (http://www.forospyware.com/t75382.html) :biggrin:

Interesante saber que traen las nuevas versiones :Bien:

Saludos http://www.subir-imagenes.com/subir_fotos_e_imagenes/8db9cf6284.gif (http://www.subir-imagenes.com)

© Copyright 2005 - 2008 InfoSpyware ® Todos los derechos reservados.
InfoSpyware Security Blog