2008-01-11 Mozilla Firefox Jar uniform resource identifier (URI)协定处理的XSS漏洞漏洞编号: Bugtraq ID:
26385
漏洞编号:
CVE-2007-5947影响平台: Ubuntu Ubuntu Linux 7.10 sparc
Ubuntu Ubuntu Linux 7.10 powerpc
Ubuntu Ubuntu Linux 7.10 i386
Ubuntu Ubuntu Linux 7.10 amd64
Ubuntu Ubuntu Linux 7.04 sparc
Ubuntu Ubuntu Linux 7.04 powerpc
Ubuntu Ubuntu Linux 7.04 i386
Ubuntu Ubuntu Linux 7.04 amd64
Ubuntu Ubuntu Linux 6.10 sparc
Ubuntu Ubuntu Linux 6.10 powerpc
Ubuntu Ubuntu Linux 6.10 i386
Ubuntu Ubuntu Linux 6.10 amd64
Ubuntu Ubuntu Linux 6.06 LTS sparc
Ubuntu Ubuntu Linux 6.06 LTS powerpc
Ubuntu Ubuntu Linux 6.06 LTS i386
Ubuntu Ubuntu Linux 6.06 LTS amd64
Slackware Linux 10.2
Slackware Linux 12.0
Slackware Linux 11.0
RedHat Fedora 7 0
RedHat Enterprise Linux ES 4.5.z
RedHat Enterprise Linux Desktop Workstation v. 5 client
RedHat Enterprise Linux Desktop v.5 client
RedHat Enterprise Linux AS 4.5.z
RedHat Enterprise Linux WS 4
RedHat Enterprise Linux WS 3
RedHat Enterprise Linux WS 2.1
RedHat Enterprise Linux v. 5 server
RedHat Enterprise Linux ES 4
RedHat Enterprise Linux ES 3
RedHat Enterprise Linux ES 2.1
RedHat Enterprise Linux AS 4
RedHat Enterprise Linux AS 3
RedHat Enterprise Linux AS 2.1
RedHat Desktop 4.0
RedHat Desktop 3.0
RedHat Advanced Workstation for the Itanium Processor 2.1
Netscape Navigator 9.0 3
Netscape Navigator 9.0 2
Netscape Navigator 9.0 1
Netscape Navigator 9.0
Mozilla SeaMonkey 1.1.6
Mozilla Firefox 2.0 8
Mozilla Firefox 2.0 .9
Mozilla Firefox 2.0 .7
Mozilla Firefox 2.0 .6
Mozilla Firefox 2.0 .5
Mozilla Firefox 2.0 .4
Mozilla Firefox 2.0 .3
Mozilla Firefox 2.0 .1
Mozilla Firefox 2.0.0.3
Mozilla Firefox 2.0.0.2
Mozilla Firefox 2.0
Avaya Messaging Storage Server MSS 3.0
Avaya Message Networking MN 3.1
Avaya Intuity AUDIX LX 2.0 漏洞概述: Firefox的jar:协定处理器中,因为没有对于呼叫档案的格式进行检查,攻击者可以利用这个漏洞,事先将恶意程式码或恶意Office文件放在网站上,进而利用jar:诱骗使用者。利用jar或Zip的XSS攻击可针对任何应用程式,潜在的目标包括邮件软体、协同运作软体、文件分享系统等。漏洞说明: Firefox的jar:协定处理器中,因为没有对于呼叫档案的格式进行检查,攻击者可以利用这个漏洞,事先将恶意程式码或恶意Office文件放在网站上,进而利用jar:诱骗使用者。利用jar或Zip的XSS攻击可针对任何应用程式,潜在的目标包括邮件软体、协同运作软体、文件分享系统等。影响状况: 攻击者可能利用此漏洞窃取其他网站使用者储存在cookie内的身分认证资料。解决方案: 请更新程式:
Netscape Navigator 9.0
‧ 请全部系列更新至Netscape Navigator 9.0.0.4
Mozilla Firefox
‧ 请全部系列更新至Mozilla Firefox 2.0.0.10
Mozilla SeaMonkey 1.1.6
‧ 请全部系列更新至Mozilla SeaMonkey 1.1.7参考资料:
http://www.securityfoc...d/26385/