2008-01-11 Mozilla Firefox Jar uniform resource identifier (URI)協定處理的XSS漏洞漏洞編號: Bugtraq ID:
26385
漏洞編號:
CVE-2007-5947影響平台: Ubuntu Ubuntu Linux 7.10 sparc
Ubuntu Ubuntu Linux 7.10 powerpc
Ubuntu Ubuntu Linux 7.10 i386
Ubuntu Ubuntu Linux 7.10 amd64
Ubuntu Ubuntu Linux 7.04 sparc
Ubuntu Ubuntu Linux 7.04 powerpc
Ubuntu Ubuntu Linux 7.04 i386
Ubuntu Ubuntu Linux 7.04 amd64
Ubuntu Ubuntu Linux 6.10 sparc
Ubuntu Ubuntu Linux 6.10 powerpc
Ubuntu Ubuntu Linux 6.10 i386
Ubuntu Ubuntu Linux 6.10 amd64
Ubuntu Ubuntu Linux 6.06 LTS sparc
Ubuntu Ubuntu Linux 6.06 LTS powerpc
Ubuntu Ubuntu Linux 6.06 LTS i386
Ubuntu Ubuntu Linux 6.06 LTS amd64
Slackware Linux 10.2
Slackware Linux 12.0
Slackware Linux 11.0
RedHat Fedora 7 0
RedHat Enterprise Linux ES 4.5.z
RedHat Enterprise Linux Desktop Workstation v. 5 client
RedHat Enterprise Linux Desktop v.5 client
RedHat Enterprise Linux AS 4.5.z
RedHat Enterprise Linux WS 4
RedHat Enterprise Linux WS 3
RedHat Enterprise Linux WS 2.1
RedHat Enterprise Linux v. 5 server
RedHat Enterprise Linux ES 4
RedHat Enterprise Linux ES 3
RedHat Enterprise Linux ES 2.1
RedHat Enterprise Linux AS 4
RedHat Enterprise Linux AS 3
RedHat Enterprise Linux AS 2.1
RedHat Desktop 4.0
RedHat Desktop 3.0
RedHat Advanced Workstation for the Itanium Processor 2.1
Netscape Navigator 9.0 3
Netscape Navigator 9.0 2
Netscape Navigator 9.0 1
Netscape Navigator 9.0
Mozilla SeaMonkey 1.1.6
Mozilla Firefox 2.0 8
Mozilla Firefox 2.0 .9
Mozilla Firefox 2.0 .7
Mozilla Firefox 2.0 .6
Mozilla Firefox 2.0 .5
Mozilla Firefox 2.0 .4
Mozilla Firefox 2.0 .3
Mozilla Firefox 2.0 .1
Mozilla Firefox 2.0.0.3
Mozilla Firefox 2.0.0.2
Mozilla Firefox 2.0
Avaya Messaging Storage Server MSS 3.0
Avaya Message Networking MN 3.1
Avaya Intuity AUDIX LX 2.0 漏洞概述: Firefox的jar:協定處理器中,因為沒有對於呼叫檔案的格式進行檢查,攻擊者可以利用這個漏洞,事先將惡意程式碼或惡意Office文件放在網站上,進而利用jar:誘騙使用者。利用jar或Zip的XSS攻擊可針對任何應用程式,潛在的目標包括郵件軟體、協同運作軟體、文件分享系統等。漏洞說明: Firefox的jar:協定處理器中,因為沒有對於呼叫檔案的格式進行檢查,攻擊者可以利用這個漏洞,事先將惡意程式碼或惡意Office文件放在網站上,進而利用jar:誘騙使用者。利用jar或Zip的XSS攻擊可針對任何應用程式,潛在的目標包括郵件軟體、協同運作軟體、文件分享系統等。影響狀況: 攻擊者可能利用此漏洞竊取其他網站使用者儲存在cookie內的身分認證資料。解決方案: 請更新程式:
Netscape Navigator 9.0
‧ 請全部系列更新至Netscape Navigator 9.0.0.4
Mozilla Firefox
‧ 請全部系列更新至Mozilla Firefox 2.0.0.10
Mozilla SeaMonkey 1.1.6
‧ 請全部系列更新至Mozilla SeaMonkey 1.1.7參考資料:
http://www.securityfoc...d/26385/