Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

redos логотип

ROS-20221007-05

Опубликовано: 07 окт. 2022
Источник: redos

Описание

Множественные уязвимости firefox

Наименование уязвимого пакета

firefox

Пакет обновления

firefox-0:102.3.0-1.el7.3.x86_64

Версия уязвимого пакета младше

102.3.0-1

Возможные меры по устранению уязвимости

Запретить использование в ОС пакета Firefox или Установить обновление для пакета(ов) Firefox

Версия ОС

7.3

Архитектура ОС

х86_64

Дата публикации бюллетеня

07.10.2022

CVE-2022-36318

Идентификатор БДУ ФСТЭК России:

Отсутствует

Описание уязвимости:

Уязвимость браузера Firefox связана с недостаточной очисткой пользовательских данных при посещении списков каталогов для URL-адресов chrome:// в качестве исходного текста. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код HTML и скрипт в браузере пользователя в контексте уязвимого веб-сайта

4.4 Medium

CVSS2

CVE-2022-36319

Идентификатор БДУ ФСТЭК России:

BDU:2022-06107

Описание уязвимости:

Уязвимость веб-браузеров Firefox, Firefox ESR и почтового клиента Thunderbird связана с ошибками представления информации пользовательским интерфейсом. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, раскрыть защищаемую информацию

6.1 Medium

CVSS3

6.4 Medium

CVSS2

CVE-2022-38472

Идентификатор БДУ ФСТЭК России:

BDU:2022-05566

Описание уязвимости:

Уязвимость реализации технологии XSLT (eXtensible Stylesheet Language Transformations) браузера Firefox и почтового клиента Thunderbird связана с некорректной работой пользовательского интерфейса при обработке содержимого адресной строкой. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, проводить спуфинг-атаки

7.5 High

CVSS3

7.6 High

CVSS2

CVE-2022-38473

Идентификатор БДУ ФСТЭК России:

BDU:2022-05497

Описание уязвимости:

Уязвимость реализации технологии XSLT (eXtensible Stylesheet Language Transformations) почтового клиента Thunderbird, браузеров Firefox и Firefox ESR связана с неверным ограничением визуализируемых слоев или фреймов. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, повысить свои привилегии

7.5 High

CVSS3

7.6 High

CVSS2

CVE-2022-38475

Идентификатор БДУ ФСТЭК России:

BDU:2022-05560

Описание уязвимости:

Уязвимость браузера Firefox связана с недостаточной проверкой вводимых данных при обработке значений элементов массива. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, обойти ограничения безопасности

4.3 Medium

CVSS3

5 Medium

CVSS2

CVE-2022-38476

Идентификатор БДУ ФСТЭК России:

BDU:2022-05298

Описание уязвимости:

Уязвимость функции PK11_ChangePW браузера Mozilla Firefox, почтового клиента Thunderbird связана с использованием памяти после ее освобождения. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании

4.3 Medium

CVSS3

5 Medium

CVSS2

CVE-2022-38477

Идентификатор БДУ ФСТЭК России:

BDU:2022-05446

Описание уязвимости:

Уязвимость обработчика JavaScript-сценариев SpiderMonkey браузеров Firefox, Firefox ESR и почтового клиента Thunderbird связана с копированием буфера без проверки размера входных данных. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код путем открытия специально созданной вредоносной веб-страницы

7.5 High

CVSS3

7.6 High

CVSS2

CVE-2022-38478

Идентификатор БДУ ФСТЭК России:

BDU:2022-05447

Описание уязвимости:

Уязвимость обработчика JavaScript-сценариев SpiderMonkey браузеров Firefox, Firefox ESR и почтового клиента Thunderbird связана с копированием буфера без проверки размера входных данных. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код путем открытия специально созданной вредоносной веб-страницы

7.5 High

CVSS3

7.6 High

CVSS2

CVE-2022-40956

Идентификатор БДУ ФСТЭК России:

Отсутствует

Описание уязвимости:

Уязвимость браузера Firefox связана с тем, что некоторые запросы могут игнорировать настройки base-uri CSP при обработке внедрения базовых элементов HTML. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, заставить браузер принять базу внедренного элемента вместо исходного кода, что приведет к обходу политики безопасности контента

6.1 Medium

CVSS3

6.4 Medium

CVSS2

CVE-2022-40957

Идентификатор БДУ ФСТЭК России:

Отсутствует

Описание уязвимости:

Уязвимость браузера Firefox связана с несогласованностью данных в инструкциях и кеше данных при создании кода wasm. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, обманом заставить жертву открыть специально созданную веб-страницу, вызвать повреждение памяти и, возможно, выполнить произвольный код

5.8 Medium

CVSS3

5 Medium

CVSS2

CVE-2022-40958

Идентификатор БДУ ФСТЭК России:

Отсутствует

Описание уязвимости:

Уязвимость браузера Firefox связана с неправильной обработкой файлов cookie. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, и имеющему доступ к общему поддомену, может внедрить файлы cookie с определенными специальными символами, обойти ограничение безопасного контекста для файлов cookie с префиксом __Host и __Secure и перезаписать эти файлы cookie, что может привести к атакам с фиксацией сеанса

6.1 Medium

CVSS3

6.4 Medium

CVSS2

CVE-2022-40959

Идентификатор БДУ ФСТЭК России:

Отсутствует

Описание уязвимости:

Уязвимость браузера Firefox связана с некорректной инициализацией FeaturePolicy на всех страницах во время навигации по iframe. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, обманом заставить жертву открыть специально созданный веб-сайт, обойти ограничения FeaturePolicy и заставить браузер передавать разрешения устройства в ненадежные вложенные документы

7.5 High

CVSS3

7.6 High

CVSS2

CVE-2022-40960

Идентификатор БДУ ФСТЭК России:

Отсутствует

Описание уязвимости:

Уязвимость браузера Firefox связана с ошибкой использования после освобождения, вызванной одновременным использованием синтаксического анализатора URL с данными, отличными от UTF-8. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, заставить жертву посетить специально созданный веб-сайт, вызвать ошибку использования после освобождения и выполнить произвольный код в системе

7.5 High

CVSS3

7.6 High

CVSS2

CVE-2022-40962

Идентификатор БДУ ФСТЭК России:

Отсутствует

Описание уязвимости:

Уязвимость браузера Firefox связана с ошибкой границ при обработке содержимого HTML. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, создать специальный веб-сайт, обманом заставить жертву открыть его, вызвать повреждение памяти и выполнить произвольный код в целевой системе

7.5 High

CVSS3

7.6 High

CVSS2

Уязвимость ROS-20221007-05