firefox-3.6.4-8.0.1.AXS3

エラータID: AXSA:2010-370:04

リリース日: 
2010/06/28 Monday - 16:37
題名: 
firefox-3.6.4-8.0.1.AXS3
影響のあるチャネル: 
Asianux Server 3 for x86
Asianux Server 3 for x86_64
Severity: 
High
Description: 

以下項目について対処しました。

[Security Fix]
- Mozilla Firefox の JavaScript 実装の Math.random 関数はブラウザのセッション毎にたった一度しか乱数を発生させない乱数ジェネレータを用いており, 乱数の種の値を計算することによって, リモートの攻撃者がユーザを追跡し, あるいはユーザを偽のポップアップメッセージに従って行動するようにさせる脆弱性があります。(CVE-2008-5913)

- Mozilla Firefox の XMLDocument::load 関数には, XML ドキュメントによってコンテンツをロードしている際に期待された nsIContentPolicy チェックを
行わず, 巧妙に細工したコンテンツによって, 攻撃者がアクセス制限を回避する脆弱性があります。(CVE-2010-0182)

- Mozilla Firefox にはあるドキュメントから他のドキュメントへ移動された DOM ノードのスコープを適切に扱えない問題が存在し, ガベージコレクションとの不適切な相互作用によって, リモートの攻撃者が開放後使用攻撃を行ったり, 任意のコードを実行する脆弱性があります。(CVE-2010-1121)

- Mozilla Firefox の JavaScript 実装には, フォーカスメソッドへの呼び出しによって, リモートの攻撃者が選択したキーストロークを意図したフレームのフィールドに送る代わりに, 隠しフレームの中のフォームへ送る脆弱性があります。(CVE-2010-1125)

- Mozilla Firefox には nsGenericDOMDataNode::SetTextInternal 関数には整数オーバフローが存在し, 長いテキスト値を持った DOM ノードによって, リモートの攻撃者が任意のコードを実行する脆弱性があります。(CVE-2010-1196)

- Mozilla Firefox には HTTP ヘッダに "Content-Disposition: attachment" と "Content-Type: multipart" の両方が存在する状況をうまく扱えない問題が存在し, アップロードされた HTML ドキュメントによって, リモートの攻撃者がクロスサイトスクリプティング攻撃を行う脆弱性があります。(CVE-2010-1197)

- Mozilla Firefox には, 開放後使用脆弱性が存在し, 複数のプラグインのインスタンスによって, リモートの攻撃者が任意のコードを実行する脆弱性があります。(CVE-2010-1198)

- Mozilla Firefox には XSLT ノードのソート実装には整数オーバーフローが存在し, ノードの長い文字列値によって, リモートの攻撃者が任意のコードを実行する脆弱性があります。
(CVE-2010-1199)

- Mozilla Firefox には複数の不明な脆弱性が存在し, サービス拒否 (メモリ破壊とアプリケーションのクラッシュ) あるいは任意のコードを実行する可能性のある脆弱性があります。(CVE-2010-1200)

- Mozilla Firefox の JavaScript エンジンには, 複数の不明な脆弱性が存在し, リモートの攻撃者がサービス拒否 (メモリ破壊とアプリケーションのクラッシュ) あるいは任意のコードを実行する可能性のある脆弱性があります。(CVE-2010-1202)

- Mozilla Firefox の Java Script エンジンには複数の不明な脆弱性が存在し, サービス拒否 (メモリ破壊とアプリケーションのクラッシュ) あるいは任意のコードを実行する可能性のある脆弱性があります。(CVE-2010-1203)

一部CVEの翻訳文はJVNからの引用になります。
http://jvndb.jvn.jp/

[Bug Fix]
- バージョン 3.6.4 にアップデートしました。

- 多くのバグが修正されました。詳しくはこちらをご覧ください。

http://mozilla.jp/firefox/3.6.6/releasenotes/
http://mozilla.jp/firefox/3.6/releasenotes/

- Firefox のバージョンアップに伴い、プラグインが動作しない場合があります。その場合はプラグインを手動でアップデートしてください。

解決策: 

パッケージをアップデートしてください。

追加情報: 

本パッケージと xulrunner-1.9.2.4-9.0.1.AXS3, gnome-python2-extras-2.14.2-7.AXS3, gnome-python2-gtkhtml2-2.14.2-7.AXS3 を共にアップデートしてください。

ダウンロード: 

SRPMS
  1. firefox-3.6.4-8.0.1.AXS3.src.rpm
    MD5: f56655347c9370c30f9553c4ad46b5ae
    SHA-256: 6a94ba3341e98046e5954eac9d1f3341b0cf19d5aeb182f201b29d842c9370d9
    Size: 57.46 MB

Asianux Server 3 for x86
  1. firefox-3.6.4-8.0.1.AXS3.i386.rpm
    MD5: d4e38d2ee3bd62be2b0d41acc144af1f
    SHA-256: 366a208b6734542758525230e136488cd0fb46298b794b0589d507fd223b5b74
    Size: 14.33 MB

Asianux Server 3 for x86_64
  1. firefox-3.6.4-8.0.1.AXS3.x86_64.rpm
    MD5: 4ffe1b9d6d598c28de24c2b478c16a20
    SHA-256: e27c9373c1f867040975f443cbff12f1d2d5b27fd6878a149716dafc681bedcc
    Size: 14.32 MB