Mostrando entradas con la etiqueta firefox vulnerability. Mostrar todas las entradas
Mostrando entradas con la etiqueta firefox vulnerability. Mostrar todas las entradas

New Firefox Vulnerabilities

Posted: 10/12/10 by komz in Etiquetas: , ,
0

1. Mozilla Firefox/SeaMonkey 'JSSLOT_ARRAY_COUNT' Annotation Integer Overflow Vulnerability

Mozilla Firefox and SeaMonkey are prone to an integer-overflow vulnerability. An attacker can exploit this issue to execute arbitrary code within the context of the affected application or crash the application.

This issue is fixed in:

Firefox 3.6.13
Firefox 3.5.16
SeaMonkey 2.0.11

2. Mozilla Firefox/Thunderbird/SeaMonkey MFSA 2010-74 -82, 84 Multiple Vulnerabilities

The Mozilla Foundation has released multiple security advisories specifying vulnerabilities in Mozilla Firefox, Thunderbird, and SeaMonkey.

These vulnerabilities allow attackers to execute arbitrary code in the context of the vulnerable application, crash affected applications, and elevate privileges; other attacks may also be possible.

These issues are fixed in:

Firefox 3.6.13
Firefox 3.5.16
Thunderbird 3.0.11
Thunderbird 3.1.7
SeaMonkey 2.0.11


3. Mozilla Firefox and SeaMonkey 'nsDOMAttribute' Use-After-Free Memory Corruption Vulnerability
Mozilla Firefox and SeaMonkey are prone to a use-after-free memory corruption vulnerability.

An attacker can exploit this issue by enticing an unsuspecting user into viewing a page containing malicious content. A successful exploit will result in the execution of arbitrary code in the context of the user running the affected application.

This issue is fixed in:

Firefox 3.6.13
Firefox 3.5.16
SeaMonkey 2.0.11

NOTE: This issue was previously covered in BID 45322 (Mozilla Firefox/Thunderbird/SeaMonkey MFSA 2010-74 -82, 84 Multiple Vulnerabilities), but has been assigned its own record to better document it.

4. Mozilla Firefox Pseudo URL Same Origin Policy Security Bypass Vulnerability
Mozilla Firefox is prone to a security-bypass vulnerability.

Attackers can exploit this issue to bypass the same-origin policy. Successful exploits may allow attacker to mislead unsuspecting victims, steal sensitive information, or launch other attacks.

REFERENCES.

Desde Vulnerability Team exortamos a los usuarios y administradores revisar las notificaciones y aplicar las actualizaciones necesarias, para ayudar a mitigar los riesgos.

fuente: securityfocus.com

Multiples vulnerabilidades que afectan a productos Mozilla

Posted: 25/10/10 by komz in Etiquetas: , ,
0

Extraccion de contraseñas de los navegadores web

Posted: 14/10/10 by komz in Etiquetas: , ,
0

Cuando un usuario de internet inicia sesión en alguna aplicación web generalmente necesita colocar su nombre de usuario y contraseña. Como sabemos, los navegadores actuales permiten guardar la contraseña para no tener que estar colocándola cada vez que se quiere iniciar sesión, pero esta ventaja puede convertirse en un dolor de cabeza, ya que según indican la mayoría de los investigadores de seguridad, las contraseñas guardadas en los mismos son fáciles de extraer con el malware apropiado.

El programa malicioso Trojan-PWS-NSlog, descubierto por la compañía de seguridad Webroot, permite extraer las contraseñas guardadas en los navegadores Firefox e Internet Explorer. El método utilizado para conseguir las contraseñas de Firefox no es usual, ya que no utiliza los comunes keyloggers. Según indica el investigador Andrew Brandt, el troyano modifica unas pocas líneas de código en el archivo nsLoginManagerPrompter.js, eliminando la pregunta al usuario sobre si desea guardar la contraseña ingresada, guardándola sin ningún tipo de confirmación. De este modo todas las contraseñas son guardadas en el repositorio del navegador. Posteriormente el troyano envia todas las credenciales recopiladas a un dominio de internet, que ya ha sido cerrado, y una cuenta de correo con origen en Irán, que todavía está activa.

Se ha comprobado que se puede modificar el archivo Javascript responsable del fallo en las versiones actuales de Windows y Ubuntu, aunque el uso de cuentas de usuario con privilegios limitados impide esta modificación, y por tanto limita el número de contraseñas extraídas por el troyano.
Solución:

Webroot indica que este troyano es fácilmente identificable y que lo pueden eliminar. Además, una simple actualización o reinstalación del navegador puede resolver el problema de guardado automático de contraseñas.

fuente: csirtcv.es

Nuevas varientes de vulnerabilidades que afectan a Mozilla

Posted: 27/7/10 by komz in Etiquetas: , ,
0
0

Mozilla Firefox is prone to a remote information-disclosure vulnerability.

Attackers can exploit this issue to obtain potentially sensitive information that may aid in further attacks.

The issue affects Mozilla Firefox 3.6.3 and 3.5.9; other versions may also be affected.


REFERENCIA DE LA VULNERABILIDAD 

Desde Vulnerability Team exortamos a los usuarios y administradores revisar las notificaciones y aplicar las actualizaciones necesarias, para ayudar a mitigar los riesgos.

fuente: securityfocus.com