Plusieurs vulnérabilités à distance ont été découvertes dans le navigateur Iceweasel, une version en marque blanche du navigateur Firefox. Le projet des expositions et vulnérabilités communes (CVE) identifie les problèmes suivants :
Nicolas Derouet a découvert qu'Iceweasel ne réalisait pas de validation suffisante des cookies ; cela peut conduire à un déni de service.
Boris Zbarsky, Eli Friedman, Georgi Guninski, Jesse Ruderman, Martijn Wargers et Olli Pettay ont découvert des plantages dans le moteur de rendu ; cela peut permettre l'exécution de code arbitraire.
Brendan Eich, Igor Bukanov, Jesse Ruderman, moz_bug_r_a4
et Wladimir Palant
ont découvert des plantages dans le moteur JavaScript ; cela peut
permettre l'exécution de code arbitraire.
Marcel
a découvert que des sites malveillants pouvaient causer la
consommation massive de ressources via la possibilité de
complètement automatique, résultant en un déni de service.
moz_bug_r_a4
a découvert que l'ajout d'un gestionnaire d'événements
via la fonction addEventListener() permettait une attaque par script
intersite.
Chris Thomas a découvert qu'on pouvait détourner les fenêtres surgissantes XUL pour des attaques par usurpation ou hameçonnage.
Les corrections pour l'ancienne distribution stable (Sarge) ne sont pas disponibles. Bien qu'il y aura un autre ensemble de mises à jour de sécurité pour les produits Mozilla, Debian ne dispose pas des ressources pour rétroporter d'autres corrections de sécurité sur les anciens produits Mozilla. Vous êtes fortement encouragés à effectuer une mise à jour vers la distribution stable dès que possible.
Pour la distribution stable (Etch), ces problèmes ont été corrigés dans la version 2.0.0.4-0etch1. la construction pour l'architecture Alpha n'est pas encore disponible, elle sera fournie plus tard.
Pour la distribution instable (Sid), ces problèmes ont été corrigés dans la version 2.0.0.4-1.
Nous vous recommandons de mettre à jour vos paquets iceweasel.
Les sommes MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.