Multiple vulnerabilità per Mozilla
Scoperti alcuni bug critici in Mozilla, Mozilla Firefox e Thunderbird.
di Marco Giuliani pubblicata il 17 Settembre 2004, alle 09:40 nel canale SicurezzaFirefoxMozilla
Le falle, ben 10, sono le seguenti:
1) Buffer overflow causato da alcuni errori presenti nel file "nsMsgCompUtils.cpp" che permette l'esecuzione di codice arbitrario. Il buffer overflow può essere causato attraverso una e-mail modificata appositamente.
2) Restrizioni insufficienti nella gestione degli eventi javascript. Attraverso questa vulnerabilità è possibile accedere alla clipboard in lettura e scrittura.
3) Errori nella funzione "writegroup()" nel file "nsVCardObj.cpp". É possibile causare un buffer overflow con un'e-mail modificata appositamente in modo da poter eseguire codice arbitrario.
4) Errori nel file "nsPop3Protocol.cpp", che gestisce il protocollo POP3. É possibile con delle risposte opportunamente modificate ricevute da un server di posta causare un buffer overflow, con la conseguenza di poter eseguire codice arbitrario.
5) Errata gestione di lunghi links contenenti caratteri non ASCII. Sfruttando questa falla è possibile eseguire codice arbitrario.
6) Buffer overflow causato dalla errata gestione dei files BMP. Come per le altre falle, è possibile eseguire codice arbitrario.
7) Errori nella funzionalità "drag". Se ben sfruttato, è possibile eseguire codice arbitrario.
8) Errata gestione degli script firmati. Un sito potrebbe manipolare le informazioni mostrate nella finestra di sicurezza. É possibile ingannare l'utente facendogli far accettare la finestra di sicurezza, per far eseguire programmi nocivi.
9) Alcuni files installati con l'installer per linux sono scrivibili da chiunque. É possibile rimpiazzare i files con altri al fine di eseguire codice arbitrario.
10) Alcuni files e directory presenti nell'installazione per linux distribuita nel pacchetto "tar.gz" hanno errati permessi. Questo problema può essere sfruttato da utenti locali per rimpiazzare files se umask è configurato per essere ignorato durante la decompressione.
Mozilla ha prontamente rilasciato le versioni aggiornate dei software: Mozilla 1.7.3, Firefox 1.0PR e Thunderbird 0.8.










Snowflake porta l'IA dove sono i dati, anche grazie a un accordo con OpenAI
Sistema Mesh Roamii BE Pro: il Wi-Fi 7 secondo MSI
Recensione HUAWEI Mate X7: un foldable ottimo, ma restano i soliti problemi
Ford: l'elettrico genera una perdita di oltre 8 miliardi di dollari, ma la società è fiduciosa per il futuro
Ayaneo Next 2: la console portatile Windows 11 che costa più di un PC di fascia alta
Il WiFi può vederti senza telecamere: l'allarme dei ricercatori tedeschi
Linux sotto assedio: SSHStalker riporta in vita IRC per infettare migliaia di server
Stellantis: dopo il crollo di venerdì, si torna in ufficio. Dal 2027 stop allo smart working
Combat Liquid 360 HUD: raffreddamento AIO da 360 mm con display integrato e design modulare
Tornano le EVO Sessions della Formula E: i creator possono guidare delle vere macchine da corsa elettriche
Moltbook, il social network per AI: i post più virali? Tutti scritti da umani
Cina: eseguito il test della navicella Mengzhou per la Luna e del razzo spaziale riutilizzabile Lunga Marcia 10A
Mistral, il rivale europeo di OpenAI, investe 1,2 miliardi di euro in Svezia per un datacenter AI da 23 MW
Libri piratati, allarme rosso: 722 milioni bruciati e 4.500 posti di lavoro persi. L'IA ora pesa sul mercato
Ayaneo svela quasi tutte le specifiche di Pocket Play, lo smartphone che ricorda Xperia Play
Sony chiude definitivamente con i registratori Blu-ray: fine delle spedizioni a febbraio 2026
Renault Twingo E-Tech Electric sotto i 20.000€: da oggi ordinabile l'elettrica più economica della Losanga









104 Commenti
Gli autori dei commenti, e non la redazione, sono responsabili dei contenuti da loro inseriti - infocmq complimenti alle software house sviluppatrici di questi browser, si dimostrano molto serie rilasciando subito le patch o le nuove versioni senza bug...
La macchina che si usa tutti i giorni x andare a lavorare è craccabile anche lei!!!
The X, tenendo conto di tutte le versioni affette dai suddetti bug, non so dire se sono state scoperte solo recentemente e prontamente emendate oppure vecchi problemi messi a posto solo ora.
Già, l'importante è che gli utenti aggiornino i loro software altrimenti succede come Sasser e compagnia bella, un giorno esce la patch per correggere il buco il mese dopo il virus che infetta tutti i polli che non hanno aggiornato.
Ora si sa che ci sono queste falle, c'erano anche prima ma se nessuno lo sapeva nessuno le ha sfruttate.
Ciao.
Devi effettuare il login per poter commentare
Se non sei ancora registrato, puoi farlo attraverso questo form.
Se sei già registrato e loggato nel sito, puoi inserire il tuo commento.
Si tenga presente quanto letto nel regolamento, nel rispetto del "quieto vivere".