firefox-128.6.0-1.0.1.el7.AXS7
エラータID: AXSA:2025-9585:03
以下項目について対処しました。
[Security Fix]
- Firefox および Thunderbird の WebChannel API には、送信
プリンシパルをチェックしない問題があるため、リモートの
攻撃者により、権限の不正な昇格を可能とする脆弱性が存在
します。(CVE-2025-0237)
- Firefox および Thunderbird には、メモリ領域の解放後利用
の問題があるため、リモートの攻撃者により、情報の漏洩、
およびサービス拒否攻撃 (クラッシュの発生) を可能とする
脆弱性が存在します。(CVE-2025-0238)
- Firefox および Thunderbird の ALPN には、安全でない
サイトへのリダイレクトを行う際、証明書を正しく検証
しない問題があるため、ローカルの攻撃者により、Alt-Svc
の利用を介して、認証の迂回などを可能とする脆弱性が
存在します。(CVE-2025-0239)
- Firefox および Thunderbird には、メモリ領域の解放後利用
の問題があるため、ローカルの攻撃者により、JavaScript
モジュールの JSON 形式のデータとしての解析を介して、
データ破壊などを可能とする脆弱性が存在します。
(CVE-2025-0240)
- Firefox および Thunderbird には、メモリ破壊の問題がある
ため、リモートの攻撃者により、巧妙に細工されたテキスト
の処理を介して、サービス拒否攻撃 (クラッシュの発生) を
可能とする脆弱性が存在します。(CVE-2025-0241)
- Firefox および Thunderbird には、メモリ破壊の問題がある
ため、リモートの攻撃者により、任意のコードの実行を可能
とする脆弱性が存在します。(CVE-2025-0242)
- Firefox および Thunderbird には、メモリ破壊の問題がある
ため、ローカルの攻撃者により、任意のコードの実行を可能
とする脆弱性が存在します。(CVE-2025-0243)
パッケージをアップデートしてください。
The WebChannel API, which is used to transport various information across processes, did not check the sending principal but rather accepted the principal being sent. This could have led to privilege escalation attacks. This vulnerability affects Firefox < 134, Firefox ESR < 128.6, Thunderbird < 134, and Thunderbird < 128.6.
Assuming a controlled failed memory allocation, an attacker could have caused a use-after-free, leading to a potentially exploitable crash. This vulnerability affects Firefox < 134, Firefox ESR < 128.6, Firefox ESR < 115.19, Thunderbird < 134, and Thunderbird < 128.6.
When using Alt-Svc, ALPN did not properly validate certificates when the original server is redirecting to an insecure site. This vulnerability affects Firefox < 134, Firefox ESR < 128.6, Thunderbird < 134, and Thunderbird < 128.6.
Parsing a JavaScript module as JSON could under some circumstances cause cross-compartment access, which may result in a use-after-free. This vulnerability affects Firefox < 134, Firefox ESR < 128.6, Thunderbird < 134, and Thunderbird < 128.6.
When segmenting specially crafted text, segmentation would corrupt memory leading to a potentially exploitable crash. This vulnerability affects Firefox < 134, Firefox ESR < 128.6, Thunderbird < 134, and Thunderbird < 128.6.
Memory safety bugs present in Firefox 133, Thunderbird 133, Firefox ESR 115.18, Firefox ESR 128.5, Thunderbird 115.18, and Thunderbird 128.5. Some of these bugs showed evidence of memory corruption and we presume that with enough effort some of these could have been exploited to run arbitrary code. This vulnerability affects Firefox < 134, Firefox ESR < 128.6, Firefox ESR < 115.19, Thunderbird < 134, and Thunderbird < 128.6.
Memory safety bugs present in Firefox 133, Thunderbird 133, Firefox ESR 128.5, and Thunderbird 128.5. Some of these bugs showed evidence of memory corruption and we presume that with enough effort some of these could have been exploited to run arbitrary code. This vulnerability affects Firefox < 134, Firefox ESR < 128.6, Thunderbird < 134, and Thunderbird < 128.6.
N/A
Asianux Server 7 for x86_64
- firefox-128.6.0-1.0.1.el7.AXS7.x86_64.rpm
MD5: 424df73aed3974d9d7a441a13aa950e5
SHA-256: c4a3755dbc0229ec598dd74584d090d4cb94fa715f2f593e07672efd2c2846d6
Size: 144.03 MB