CNNVD有关火狐浏览器(Mozilla Firefox)漏洞情况的通报

简介: 本文讲的是CNNVD有关火狐浏览器(Mozilla Firefox)漏洞情况的通报,近日,国家信息安全漏洞库(CNNVD)收到北京长亭科技有限公司(CNNVD 技术支撑单位)关于火狐浏览器(Mozilla Firefox)数字错误漏洞(CNNVD-201703-910)情况的报送。

本文讲的是 CNNVD有关火狐浏览器(Mozilla Firefox)漏洞情况的通报,近日,国家信息安全漏洞库(CNNVD)收到北京长亭科技有限公司(CNNVD 技术支撑单位)关于火狐浏览器(Mozilla Firefox)数字错误漏洞(CNNVD-201703-910)情况的报送。

image

由于攻击者可利用该漏洞执行任意代码,危害程度较高,且该浏览器用户数量众多,漏洞影响范围较广,国家信息安全漏洞库(CNNVD)对此进行了跟踪分析,情况如下:

一、 漏洞简介

Mozilla Firefox和Firefox ESR是美国Mozilla基金会开发的浏览器产品。Firefox是一款开源Web浏览器;Firefox ESR是Firefox的一个延长支持版本。

Mozilla Firefox 49.0至52.0版本和Firefox ESR49.0至52.0版本中存在整数溢出漏洞(CNNVD-201703-910,CVE-2017-5428)。该漏洞由于createImageBitmap函数没有对传入的整数进行边界检查,导致远程攻击者可通过构造的恶意页面利用该漏洞执行任意代码。

二、 漏洞危害

1、远程攻击者可通过构造的恶意页面利用该漏洞,诱使用户点击恶意链接使用火狐浏览器加载并执行恶意代码,从而在用户主机上执行任意命令。

2、50.0以下版本的火狐浏览器未启用沙箱保护机制,远程攻击者仅利用该漏洞即可执行任意代码。

3、对于50.0及以上版本的火狐浏览器,远程攻击者需同时利用该漏洞与沙箱绕过漏洞来执行任意代码。

三、 修复措施

目前,火狐浏览器官方已针对该漏洞发布安全公告。请受影响用户及时检查是否受该漏洞影响。

【升级修复】

受影响用户可升级至Firefox 52.0.1版本和Firefox ESR 52.0.1版本以消除漏洞影响。

官方公告:

https://www.mozilla.org/en-US/security/advisories/mfsa2017-08/

【临时缓解】

如用户不方便升级,可采取临时解决方案:

暂时禁用Javascript;
在漏洞未修复前,建议用户不要点击不可信链接。
本通报由CNNVD技术支撑单位——北京长亭科技有限公司提供支持。

CNNVD将继续跟踪上述漏洞的相关情况,及时发布相关信息。如有需要,可与CNNVD联系。

原文发布时间为:三月 24, 2017
本文作者:aqniu
本文来自云栖社区合作伙伴安全牛,了解相关信息可以关注安全牛
原文链接:http://www.aqniu.com/threat-alert/23813.html

相关文章
|
8月前
|
Web App开发 Linux Windows
开启火狐浏览器 Firefox 原生「双击关闭标签页」功能
开启火狐浏览器 Firefox 原生「双击关闭标签页」功能
169 0
|
Web App开发
centOS8.4图形界面火狐浏览器(firefox)报错问题:<toolbarbutton id="UITourTooltipClose" class="close-icon" 的解决办法
centOS8.4图形界面火狐浏览器(firefox)报错问题:<toolbarbutton id="UITourTooltipClose" class="close-icon" 的解决办法
centOS8.4图形界面火狐浏览器(firefox)报错问题:<toolbarbutton id="UITourTooltipClose" class="close-icon" 的解决办法
|
Web App开发 Linux
oeasy 教您玩转 linux 之 010302 火狐浏览器 firefox
oeasy 教您玩转 linux 之 010302 火狐浏览器 firefox
195 0
|
Web App开发 Android开发 Windows
Mozilla公布Firefox 2011年开发计划
Mozilla公布了Firefox 2011年路线图草案,透露了未来12-18个月里开源浏览器的开发计划,以及Mozilla眼里的互联网前景。 Mozilla表示将加快软件更新频率,2011年计划发布四个版本(Firefox 4/5/6/7);改进操作响应速度和优化网络延迟,扩大Open Web平台到Apps、社交和身份;继续改进稳定性,减少用户数据丢失;改进用户界面;支持64位Windows、OSX 10.7、Android 3.0和ARM处理器。
718 0
|
Web App开发 安全 Windows
微软修复严重的浏览器漏洞和Stuxnet恶意软件漏洞
微软在本周二发布了17个安全公告,修复了被Stuxnet恶意软件利用的零日漏洞,阻止攻击者以IE中的几个严重漏洞为攻击目标。 微软本月修复了40个产品漏洞,以及七个存在于客户端软件和服务器系统的严重漏洞(影响微软SharePoint Server和Exchange)。
1029 2
|
Web App开发 安全
开发人员发现Chrome浏览器漏洞获谷歌重奖
北京时间1月14日凌晨消息,谷歌周三向一位名叫谢尔盖·格拉祖诺夫(Sergey Glazunov)的开发人员颁发首个“精英”Chromium安全奖,金额达3133.7美元。 谷歌此前决定,向那些发现Chrome浏览器重要漏洞的开发人员发放数额不菲的现金奖励。
644 0
|
Web App开发 缓存 安全
|
Web App开发 JavaScript 数据采集
|
Web App开发 安全 Windows