Plusieurs vulnérabilités distantes ont été découvertes dans la suite internet Iceape, une version en marque blanche de la suite internet Seamonkey. Le projet des expositions et vulnérabilités communes (CVE) identifie les problèmes suivants :
Peter Brodersen et Alexander Klink ont découvert que la sélection automatique des certificats de clients SSL pouvait conduire à l'attaque d'un utilisateur. Cela peut entraîner la divulgation de données personnelles.
moz_bug_r_a4
a découvert que des variantes de CVE-2007-3738 et de CVE-2007-5338 permettaient l'exécution de code arbitraire via
XPCNativeWrapper.
moz_bug_r_a4
a découvert que la gestion peu sûre de gestionnaires
d'événements pouvait conduire à des attaques par script intersite.
Boris Zbarsky, Johnny Stenback et moz_bug_r_a4
ont découvert que la
gestion principale incorrecte pouvait conduire à des attaques par script
intersite et à l'exécution de code arbitraire.
Tom Ferris, Seth Spitzer, Martin Wargers, John Daggett et Mats Palmgren ont découvert des plantages dans le moteur de rendu. Cela peut permettre l'exécution de code arbitraire.
georgi
, tgirmann
et Igor Bukanov ont découvert des plantages
dans le moteur JavaScript. Cela peut permettre l'exécution de code arbitraire.
Gregory Fleischer a découvert que les en-têtes HTTP Referrer étaient gérés de manière incorrecte en association avec des URL contenant des identités d'authentification basique ayant des noms d'utilisateurs vides. Cela peut entraîner des attaques de contrefaçon de requêtes intersites.
Gregory Fleischer a découvert que le contenu de la Toile récupéré par le protocole jar: pouvait utiliser Java pour se connecter à des ports arbitraires. Cela n'est un problème qu'en association avec le module Java non libre.
Chris Thomas a découvert que les onglets en arrière-plan pouvaient générer des fenêtres surgissantes au-dessus de l'onglet actuel. Cela peut permettre des attaques par usurpation.
Les mises à jour de sécurité des produits Mozilla de l'ancienne distribution stable (Sarge) ne sont plus fournies.
Pour la distribution stable (Etch), ces problèmes ont été corrigés dans la version 1.0.13~pre080323b-0etch1.
Nous vous recommandons de mettre à jour vos paquets iceape.
Les sommes MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.