• 公告ID (KylinSec-SA-2024-5008)

摘要:

firefox security update

安全等级: High

公告ID: KylinSec-SA-2024-5008

发布日期: 2025年8月12日

关联CVE: CVE-2024-11692   CVE-2024-11694   CVE-2024-11695   CVE-2024-11696   CVE-2024-11697   CVE-2024-11699   CVE-2024-4367  

  • 详细介绍

1. 漏洞描述

   

Mozilla Firefox 是一款开源网页浏览器,专为符合标准、高性能和可移植性而设计。

安全修复:

攻击者可导致选择下拉框显示在其他标签页之上,可能引发用户混淆及潜在的欺骗攻击。此漏洞影响 Firefox < 133、Firefox ESR < 128.5、Thunderbird < 133 和 Thunderbird < 128.5。(CVE-2024-11692)

增强型跟踪保护的严格模式可能意外允许通过Web兼容性扩展中的Google SafeFrame垫片绕过CSP frame-src限制并导致基于DOM的XSS攻击。此问题可能导致用户暴露于伪装成合法内容的恶意框架。此漏洞影响 Firefox < 133、Firefox ESR < 128.5、Firefox ESR < 115.18、Thunderbird < 133 和 Thunderbird < 128.5。(CVE-2024-11694)

包含阿拉伯文字和空白字符的特制URL可能隐藏页面的真实来源,导致潜在的欺骗攻击。此漏洞影响 Firefox < 133、Firefox ESR < 128.5、Thunderbird < 133 和 Thunderbird < 128.5。(CVE-2024-11695)

应用程序在附加组件签名验证期间未能处理loadManifestFromFile方法抛出的异常。当遇到无效或不支持的扩展清单时,此缺陷可能引发运行时错误,破坏签名验证流程,导致可能绕过无关附加组件的签名验证。签名验证用于确保用户计算机上的第三方应用程序未篡改用户扩展,因此此问题影响有限。此漏洞影响 Firefox < 133、Firefox ESR < 128.5、Thunderbird < 133 和 Thunderbird < 128.5。(CVE-2024-11696)

处理按键事件时,攻击者可能诱骗用户绕过"打开可执行文件?"确认对话框,导致恶意代码执行。此漏洞影响 Firefox < 133、Firefox ESR < 128.5、Thunderbird < 133 和 Thunderbird < 128.5。(CVE-2024-11697)

Firefox 132、Firefox ESR 128.4和Thunderbird 128.4中存在内存安全问题。部分漏洞显示出内存损坏迹象,我们推测通过足够努力可能被利用来执行任意代码。此漏洞影响 Firefox < 133、Firefox ESR < 128.5、Thunderbird < 133 和 Thunderbird < 128.5。(CVE-2024-11699)

PDF.js处理字体时缺少类型检查,允许在PDF.js上下文中执行任意JavaScript。此漏洞影响 Firefox < 126、Firefox ESR < 115.11 和 Thunderbird < 115.11。(CVE-2024-4367)

2. 影响范围

cve名称 产品 组件 是否受影响
CVE-2024-11692 V6 firefox Fixed
CVE-2024-11694 V6 firefox Fixed
CVE-2024-11695 V6 firefox Fixed
CVE-2024-11696 V6 firefox Fixed
CVE-2024-11697 V6 firefox Fixed
CVE-2024-11699 V6 firefox Fixed
CVE-2024-4367 V6 firefox Fixed

3. 影响组件

    firefox

4. 修复版本

   

V6

软件名称 架构 版本号
firefox x86_64 128.7.0-1.ks6.kb1
firefox aarch64 128.7.0-1.ks6.kb1

5. 修复方法


方法一:下载安装包进行升级安装
1、通过下载链接下载需要升级的升级包保存,如 xxx.rpm
2、通过rpm命令升级,如 rpm -Uvh xxx.rpm

方法二:通过软件源进行升级安装
1、保持能够连接上互联网
2、通过yum命令升级指定的包,如 yum install 包名

6. 下载链接

   

V6:

x86_64:

     firefox   

aarch64:

     firefox   

上一篇:KylinSec-SA-2025-2750 下一篇:KylinSec-SA-2024-5013