Esta página es un servicio gratuito de Video Soft BBS - SUBSCRIBASE en nuestras listas de correo.
 

Busque su tema:

VSantivirus  Internet
Proporcionado por FreeFind

Video Soft BBS
Menú Principal
Anti Trojans
Antivirus
Hoaxes
Subscripciones
Otro software
Artículos
Links
Sugerencias
Sobre el BBS
Direcciones
Galería
Chat

       

Actualizaciones para Firefox, Thunderbird y SeaMonkey
 
VSantivirus No 2381 Año 11, sábado 24 de febrero de 2007

Actualizaciones para Firefox, Thunderbird y SeaMonkey
http://www.vsantivirus.com/mozilla-230207.htm

Por Angela Ruiz
angela@videosoft.net.uy


Mozilla ha publicado actualizaciones de seguridad para sus productos Firefox 2.x, Firefox 1.5.x y Thunderbird 1.5.x, y también para SeaMonkey 1.0.x. Las nuevas versiones son identificadas como Firefox 2.0.0.2, Firefox 1.5.0.10, Thunderbird 1.5.0.10 y SeaMonkey 1.0.8.

Algunas de estas actualizaciones de seguridad resuelven problemas críticos y otras mejoran la estabilidad del producto.

MFSA 2007-001 (Mozilla Foundation Security Advisory 2007-01) está catalogada como crítica y afecta a Firefox, Thunderbird y SeaMonkey. El problema resuelto está relacionado con el uso de código JavaScript malicioso tanto en páginas Web como en correos electrónicos que puede provocar la corrupción de la memoria.

La actualización MFSA 2007-02 afecta a Firefox y SeaMonkey, y mejora la protección ante ataques del tipo Cross-Site-Scripting (XSS), que pueden permitir que sitios web construidos maliciosamente, eludan las restricciones impuestas para ejecutar scripts (archivos de comandos), en ventanas pertenecientes a diferentes dominios.

Uno de los posibles ataques está relacionado con Adobe Reader y puede ser realizado a través de documentos .PDF maliciosos.

El impacto de esta actualización está catalogado como bajo.

MFSA 2007-03 está catalogada como "Moderada", afecta a Firefox y SeaMonkey, y corrige un problema con el caché que permite la revelación de información.

También como de bajo impacto es la actualización identificada como MFSA 2007-04, que corrige una vulnerabilidad que permite mostrar información falsa al usuario, sobre imponiéndose al contenido de algunos elementos de las ventanas de Firefox y SeaMonkey, tales como el nombre del host y los indicadores de seguridad.

MFSA 2007-05, resuelve una vulnerabilidad del tipo XSS (Cross-Site-Scripting), que permite la ejecución de código eludiendo la restricción impuesta por el bloqueo de ventanas emergentes. Uno de los posibles escenarios para un ataque, permite la ejecución de archivos locales, pero requiere conocer la exacta ubicación de éstos en el sistema. El parche está catalogado como de impacto moderado y afecta a Firefox y SeaMonkey.

Crítica es la clasificación para la actualización MFSA 2007-06, que afecta a Firefox, Thunderbird y SeaMonkey. La vulnerabilidad está relacionada con la implementación del protocolo SSL 2.0 (SSLv2) que realiza Mozilla en sus productos. Un problema de desbordamiento de búfer ocasionado por el uso de determinados certificados presentados por sitios maliciosos, puede provocar la ejecución arbitraria de código en el entorno de la aplicación afectada.

Por defecto, Firefox 2.0 tiene desactivado el soporte para SSLv2, y por lo tanto esta versión no es vulnerable hasta que dicho soporte sea explícitamente activado a través de las opciones de configuración.

Finalmente, la alerta de seguridad MFSA 2007-07, soluciona un problema que permite eludir las restricciones de seguridad y obtener información del usuario afectado. La vulnerabilidad es del tipo "Cross-Domain" (dominio cruzado), lo que permite a un atacante acceder a datos de un dominio diferente (más información: "Vulnerabilidad en Firefox favorece ataque de phishing", http://www.vsantivirus.com/vul-firefox-cve-2007-0981.htm)

La vulnerabilidad puede ser utilizada en ataques de phishing, haciendo creer al usuario que está conectado a la página de su banco, cuando en realidad está enviando información a otra. Afecta a Firefox y SeaMonkey, y está catalogada como de alto impacto.


Últimas versiones NO vulnerables:

- Firefox 1.5.0.10
- Firefox 2.0.0.2
- SeaMonkey 1.0.8
- Thunderbird 1.5.0.10


Referencias:

Mozilla Foundation Security Advisory 2007-01
Crashes with evidence of memory corruption (rv:1.8.0.10/1.8.1.2)
http://www.mozilla.org/security/announce/2007/mfsa2007-01.html

Mozilla Foundation Security Advisory 2007-02
Improvements to help protect against Cross-Site Scripting attacks
http://www.mozilla.org/security/announce/2007/mfsa2007-02.html

Mozilla Foundation Security Advisory 2007-03
Information disclosure through cache collisions
http://www.mozilla.org/security/announce/2007/mfsa2007-03.html

Mozilla Foundation Security Advisory 2007-04
Spoofing using custom cursor and CSS3 hotspot
http://www.mozilla.org/security/announce/2007/mfsa2007-04.html 

Mozilla Foundation Security Advisory 2007-05
XSS and local file access by opening blocked popups
http://www.mozilla.org/security/announce/2007/mfsa2007-05.html

Mozilla Foundation Security Advisory 2007-06
Mozilla Network Security Services (NSS) SSLv2 buffer overflow
http://www.mozilla.org/security/announce/2007/mfsa2007-06.html

Mozilla Foundation Security Advisory 2007-07
Embedded nulls in location.hostname confuse same-domain checks
http://www.mozilla.org/security/announce/2007/mfsa2007-07.html


Referencias CVE (Common Vulnerabilities and Exposures):

http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2007-0775
http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2007-0776
http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2007-0777
http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2007-0995
http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2006-6077
http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2007-0778
http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2007-0779
http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2007-0780
http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2007-0800
http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2007-0008
http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2007-0009
http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2007-0981


Más información:

Mozilla.org Security Center
http://www.mozilla.org/security/






(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com

 

Copyright 1996-2007 Video Soft BBS