摘要:
firefox security update
安全等级: High
公告ID: KylinSec-SA-2024-5008
发布日期: 2025年8月12日
关联CVE: CVE-2024-11692 CVE-2024-11694 CVE-2024-11695 CVE-2024-11696 CVE-2024-11697 CVE-2024-11699 CVE-2024-4367
Mozilla Firefox 是一款开源网页浏览器,专为符合标准、高性能和可移植性而设计。
安全修复:
攻击者可导致选择下拉框显示在其他标签页之上,可能引发用户混淆及潜在的欺骗攻击。此漏洞影响 Firefox < 133、Firefox ESR < 128.5、Thunderbird < 133 和 Thunderbird < 128.5。(CVE-2024-11692)
增强型跟踪保护的严格模式可能意外允许通过Web兼容性扩展中的Google SafeFrame垫片绕过CSP frame-src限制并导致基于DOM的XSS攻击。此问题可能导致用户暴露于伪装成合法内容的恶意框架。此漏洞影响 Firefox < 133、Firefox ESR < 128.5、Firefox ESR < 115.18、Thunderbird < 133 和 Thunderbird < 128.5。(CVE-2024-11694)
包含阿拉伯文字和空白字符的特制URL可能隐藏页面的真实来源,导致潜在的欺骗攻击。此漏洞影响 Firefox < 133、Firefox ESR < 128.5、Thunderbird < 133 和 Thunderbird < 128.5。(CVE-2024-11695)
应用程序在附加组件签名验证期间未能处理loadManifestFromFile方法抛出的异常。当遇到无效或不支持的扩展清单时,此缺陷可能引发运行时错误,破坏签名验证流程,导致可能绕过无关附加组件的签名验证。签名验证用于确保用户计算机上的第三方应用程序未篡改用户扩展,因此此问题影响有限。此漏洞影响 Firefox < 133、Firefox ESR < 128.5、Thunderbird < 133 和 Thunderbird < 128.5。(CVE-2024-11696)
处理按键事件时,攻击者可能诱骗用户绕过"打开可执行文件?"确认对话框,导致恶意代码执行。此漏洞影响 Firefox < 133、Firefox ESR < 128.5、Thunderbird < 133 和 Thunderbird < 128.5。(CVE-2024-11697)
Firefox 132、Firefox ESR 128.4和Thunderbird 128.4中存在内存安全问题。部分漏洞显示出内存损坏迹象,我们推测通过足够努力可能被利用来执行任意代码。此漏洞影响 Firefox < 133、Firefox ESR < 128.5、Thunderbird < 133 和 Thunderbird < 128.5。(CVE-2024-11699)
PDF.js处理字体时缺少类型检查,允许在PDF.js上下文中执行任意JavaScript。此漏洞影响 Firefox < 126、Firefox ESR < 115.11 和 Thunderbird < 115.11。(CVE-2024-4367)
cve名称 | 产品 | 组件 | 是否受影响 |
---|---|---|---|
CVE-2024-11692 | V6 | firefox | Fixed |
CVE-2024-11694 | V6 | firefox | Fixed |
CVE-2024-11695 | V6 | firefox | Fixed |
CVE-2024-11696 | V6 | firefox | Fixed |
CVE-2024-11697 | V6 | firefox | Fixed |
CVE-2024-11699 | V6 | firefox | Fixed |
CVE-2024-4367 | V6 | firefox | Fixed |
软件名称 | 架构 | 版本号 |
---|---|---|
firefox | x86_64 | 128.7.0-1.ks6.kb1 |
firefox | aarch64 | 128.7.0-1.ks6.kb1 |
方法一:下载安装包进行升级安装
1、通过下载链接下载需要升级的升级包保存,如 xxx.rpm
2、通过rpm命令升级,如 rpm -Uvh xxx.rpm
方法二:通过软件源进行升级安装
1、保持能够连接上互联网
2、通过yum命令升级指定的包,如 yum install 包名