Firefox |清静误差通告
宣布时间 2020-04-140x00 误差概述
|
产品 |
CVE ID |
类 型 |
误差品级 |
远程使用 |
影响规模 |
|
Firefox |
CVE-2020-6821 |
信息泄露 |
高危 |
是 |
Firefox < 75 |
|
Firefox |
CVE-2020-6822 |
缓冲区溢出 |
中危 |
是 |
Firefox < 75 Firefox ESR < 68.7 |
|
Firefox |
CVE-2020-6823 |
信息泄露 |
中危 |
是 |
Firefox < 74 |
|
Firefox |
CVE-2020-6824 |
越权会见 |
中危 |
是 |
Firefox < 75 |
|
Firefox |
CVE-2020-6825 |
内存破损 |
高危 |
是 |
Firefox ESR 68.6 Firefox 74 |
|
Firefox |
CVE-2020-6826 |
内存破损 |
高危 |
是 |
Firefox 74 |
0x01 误差详情
Mozilla Firefox是美国Mozilla基金会的一款开源Web浏览器。
2020年4月7日,Mozilla在其清静通告中批露其修复了六个误差,详细如下:
CVE-2020-6821是当使用WebGL的copyTexSubImage要领从源资源中读取数据时,规范要求返回值为零。但此内存未初始化,导致潜在的敏感数据泄露。
CVE-2020-6822是在GMPDecodeData中处置惩罚大于4 GB的图像时,可能会爆发越界写入。攻击者可使用该误差执行恣意代码。
CVE-2020-6823是恶意扩展程序通过挪用browser.identity.launchWebAuthFlow来控制redirect_uri,并获得Auth代码,在服务提供商处会见用户的帐户。
CVE-2020-6824是在两次翻开私人浏览窗口时,程序天生相同的密码(条件:Firefox一直处于翻开状态)。攻击者可借助特制的网站使用该误差获取系统未授权的会见权限。
CVE-2020-6825是在Mozilla Firefox ESR 68.6版本和Firefox 74版本中保存内存清静性过失。攻击者可使用该误差损坏内存或可能执行恣意代码。
CVE-2020-6826是在Firefox 74版本中保存内存清静性过失。攻击者可使用该误差破损内存并执行恣意代码。
0x02 处置惩罚建议
厂商已宣布升级补丁,下载链接:
https://www.mozilla.org/en-US/security/advisories/mfsa2020-12/
0x03 相关新闻
https://www.auscert.org.au/bulletins/ESB-2020.1228/
0x04 参考链接
https://www.mozilla.org/en-US/security/advisories/mfsa2020-12/
0x05 时间线
2020-04-07 Firefox官方宣布误差
2020-04-10 CVE宣布该误差


京公网安备11010802024551号