xulrunner-1.9.2.4-9.0.1.AXS3

エラータID: AXSA:2010-369:02

リリース日: 
2010/06/28 Monday - 16:36
題名: 
xulrunner-1.9.2.4-9.0.1.AXS3
影響のあるチャネル: 
Asianux Server 3 for x86
Asianux Server 3 for x86_64
Severity: 
High
Description: 

以下項目について対処しました。

[Security Fix]
- Mozilla Firefox の JavaScript 実装の Math.random 関数はブラウザのセッション毎にたった一度しか乱数を発生させない乱数ジェネレータを用いており, 乱数の種の値を計算することによって, リモートの攻撃者がユーザを追跡し, あるいはユーザを偽のポップアップメッセージに従って行動するようにさせる脆弱性があります。(CVE-2008-5913)

- Mozilla Firefox の XMLDocument::load 関数には, XML ドキュメントによってコンテンツをロードしている際に期待された nsIContentPolicy チェックを
行わず, 巧妙に細工したコンテンツによって, 攻撃者がアクセス制限を回避する脆弱性があります。(CVE-2010-0182)

- Mozilla Firefox にはあるドキュメントから他のドキュメントへ移動された DOM ノードのスコープを適切に扱えない問題が存在し, ガベージコレクションとの不適切な相互作用によって, リモートの攻撃者が開放後使用攻撃を行ったり, 任意のコードを実行する脆弱性があります。(CVE-2010-1121)

- Mozilla Firefox の JavaScript 実装には, フォーカスメソッドへの呼び出しによって, リモートの攻撃者が選択したキーストロークを意図したフレームのフィールドに送る代わりに, 隠しフレームの中のフォームへ送る脆弱性があります。(CVE-2010-1125)

- Mozilla Firefox には nsGenericDOMDataNode::SetTextInternal 関数には整数オーバフローが存在し, 長いテキスト値を持った DOM ノードによって, リモートの攻撃者が任意のコードを実行する脆弱性があります。(CVE-2010-1196)

- Mozilla Firefox には HTTP ヘッダに "Content-Disposition: attachment" と "Content-Type: multipart" の両方が存在する状況をうまく扱えない問題が存在し, アップロードされた HTML ドキュメントによって, リモートの攻撃者がクロスサイトスクリプティング攻撃を行う脆弱性があります。(CVE-2010-1197)

- Mozilla Firefox には, 開放後使用脆弱性が存在し, 複数のプラグインのインスタンスによって, リモートの攻撃者が任意のコードを実行する脆弱性があります。(CVE-2010-1198)

- Mozilla Firefox には XSLT ノードのソート実装には整数オーバーフローが存在し, ノードの長い文字列値によって, リモートの攻撃者が任意のコードを実行する脆弱性があります。
(CVE-2010-1199)

- Mozilla Firefox には複数の不明な脆弱性が存在し, サービス拒否 (メモリ破壊とアプリケーションのクラッシュ) あるいは任意のコードを実行する可能性のある脆弱性があります。(CVE-2010-1200)

- Mozilla Firefox の JavaScript エンジンには, 複数の不明な脆弱性が存在し, リモートの攻撃者がサービス拒否 (メモリ破壊とアプリケーションのクラッシュ) あるいは任意のコードを実行する可能性のある脆弱性があります。(CVE-2010-1202)

- Mozilla Firefox の Java Script エンジンには複数の不明な脆弱性が存在し, サービス拒否 (メモリ破壊とアプリケーションのクラッシュ) あるいは任意のコードを実行する可能性のある脆弱性があります。(CVE-2010-1203)

一部CVEの翻訳文はJVNからの引用になります。
http://jvndb.jvn.jp/

[Bug Fix]
- バージョン 3.6.4 にアップデートしました。

- 多くのバグが修正されました。詳しくはこちらをご覧ください。

http://mozilla.jp/firefox/3.6.6/releasenotes/
http://mozilla.jp/firefox/3.6/releasenotes/

- Firefox のバージョンアップに伴い、プラグインが動作しない場合があります。その場合はプラグインを手動でアップデートしてください。

解決策: 

パッケージをアップデートしてください。

追加情報: 

本パッケージと gnome-python2-extras-2.14.2-7.AXS3, gnome-python2-gtkhtml2-2.14.2-7.AXS3, firefox-3.6.4-8.0.1.AXS3を共にアップデートしてください。

ダウンロード: 

SRPMS
  1. xulrunner-1.9.2.4-9.0.1.AXS3.src.rpm
    MD5: 0f5874d3ce1d5ace03b85d8a6a26141b
    SHA-256: 9979e9b2264e0793d10afb20c0955f2a0f663517e7afcc551e64ebde16a0ef05
    Size: 48.45 MB

Asianux Server 3 for x86
  1. xulrunner-1.9.2.4-9.0.1.AXS3.i386.rpm
    MD5: f05ad20f57bdef175cfd1a180df089f9
    SHA-256: 126ecd7279813f27bf6ff4e902190af2ce5dfe5dbec6f33cbaca1e225a577d33
    Size: 11.53 MB

Asianux Server 3 for x86_64
  1. xulrunner-1.9.2.4-9.0.1.AXS3.x86_64.rpm
    MD5: d7fa0fa3346da27981b32dd6b38df12b
    SHA-256: 46f88168232b599d2952b192ff3160b75727d8bba8289fed387d9ccbc6c87740
    Size: 10.96 MB