Zum Inhalt springen
Software29.07.2006, 05:17← Alle News

Veröffentlichter Exploit für Firefox-Lücke

e-Felixe-Felix2.046 LeserLesezeit 1 Min

Alle Nutzer von FireFox sollten schnellst möglich sich die neue Version 1.5.0.5 besorgen. In der aktuellen Version sind zahlreiche Sicherheitslücken geschlossen. ür eine davon hat der Metasploit-Entwickler H.D. Moore einen Exploit veröffentlicht. Zwar öffnete Moores Demo in einem ersten Test von heise Security auf einem verwundbaren Windows-PC nur den Windows-Taschenrechner. Da nun das bekannt ist, wird es nicht lange dauern bis irgendjemand versucht andere kleine Programme zu starten, um den Rechner zu infizieren oder um Datenklau zu begehen.

Nach Angaben von Moore funktioniert der Exploit auch unter Linux. So soll die Demo den Befehl "touch /tmp/METASPLOIT" ausführen können, um eine Datei anzulegen. Mac-Systeme sind ebenfalls gefährdet. Beim Test soll der Exploit eine Shell an den TCP-Port 4444 binden. Die Sicherheitslücke beruht auf einem Fehler bei der Zuweisung eigener Werte an das window.navigator-Objekt, bevor die Java-Umgebung startet.

Der Metasploit-Entwickler hat sich in letzter Zeit bereits öfter als Anhänger einer Full-Disclosure-Politik hervorgetan und den Juli zum "Month of Browser Bugs" (MoBB) ausgerufen. Dabei hat er bis jetzt 29 Sicherheitslücken in Browsern dokumentiert. Die meisten davon finden sich im Internet Explorer.

Fixed in Firefox 1.5.0.5

MFSA 2006-56 chrome: scheme loading remote content
MFSA 2006-55 Crashes with evidence of memory corruption (rv:1.8.0.5)
MFSA 2006-54 XSS with XPCNativeWrapper(window).Function(...)
MFSA 2006-53 UniversalBrowserRead privilege escalation
MFSA 2006-52 PAC privilege escalation using Function.prototype.call
MFSA 2006-51 Privilege escalation using named-functions and redefined "new Object()"
MFSA 2006-50 JavaScript engine vulnerabilities
MFSA 2006-48 JavaScript new Function race condition
MFSA 2006-47 Native DOM methods can be hijacked across domains
MFSA 2006-46 Memory corruption with simultaneous events
MFSA 2006-45 Javascript navigator Object Vulnerability
MFSA 2006-44 Code execution through deleted frame reference

Quelle: http://www.firefox.de,FireFox;http://ftp.mozilla.org/pub/mozilla.org/firefox/releases/1.5.0.5/win32/de/Firefox%20Setup%201.5.0.5.exe,Download

Kommentare 0
??
öffentlich · unter dem Artikel
als … · +2 PLoints
Womit willst du anfangen?
2.000 Zeichen, öffentlich, bleibt im Archiv.
0 / 2.000 Zeichen
Enter = Zeilenumbruch · Strg+Enter = senden
Mehr aus Software