Mozilla Firefox ESR < 60.3

critical Nessus 插件 ID 275617

简介

远程 macOS 或 Mac OS X 主机上安装的 Web 浏览器受到多个漏洞影响。

描述

远程 macOS 或 Mac OS X 主机上安装的 Firefox ESR 版本低于 60.3。因此受到公告 mfsa2018-27 中提及的多个漏洞的影响。

- 在通过脚本打开文档的过程中操纵嵌套循环中的用户事件时由于事件处理不当可能会触发可遭利用的崩溃。 (CVE-2018-12392)

- 在适用于 Android 的 Firefox 上进行 HTTP 直播流重放期间,可能会违反安全策略跨源访问音频数据。由于问题存在于底层 Android 服务因此可通过将所有 HLS 流处理为跨源且不透明处理来解决此问题。注意此问题仅影响 Android 版 Firefox。Firefox 的桌面版本不受影响。 (CVE-2018-12391)

- 在 32 位版本中发现一个潜在漏洞即在将脚本转换为内部 UTF-16 表示期间整数溢出可导致分配缓冲区较小无法进行转换。此漏洞可导致越界写入。注意64 位版本不会受到此问题影响。 (CVE-2018-12393)

- 通过使用 <code><code>webRequest</code> API 重写 [] Host</code> 请求标头WebExtension 可以通过域前端绕过域限制。这将允许访问共享主机的域,否则这些域将受到限制。 (CVE-2018-12395)

- 在以下导航或其他事件的禁用环境下存在 WebExtension 可运行内容脚本漏洞。这允许通过不应运行内容脚本的站点上的 WebExtension 进行潜在的权限升级。 (CVE-2018-12396)

请注意,Nessus 尚未测试这些问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

升级至 Mozilla Firefox ESR 60.3 或更高版本。

另见

https://www.mozilla.org/en-US/security/advisories/mfsa2018-27/

插件详情

严重性: Critical

ID: 275617

文件名: macos_firefox_60_3_esr.nasl

版本: 1.1

类型: local

代理: macosx

发布时间: 2025/11/18

最近更新时间: 2025/11/18

支持的传感器: Frictionless Assessment Agent, Frictionless Assessment AWS, Frictionless Assessment Azure, Nessus Agent, Nessus

风险信息

VPR

风险因素: Medium

分数: 6.0

CVSS v2

风险因素: High

基本分数: 9.3

时间分数: 6.9

矢量: CVSS2#AV:N/AC:M/Au:N/C:C/I:C/A:C

CVSS 分数来源: CVE-2018-12391

CVSS v3

风险因素: Critical

基本分数: 9.8

时间分数: 8.5

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

时间矢量: CVSS:3.0/E:U/RL:O/RC:C

CVSS 分数来源: CVE-2018-12392

漏洞信息

CPE: cpe:/a:mozilla:firefox_esr

必需的 KB 项: installed_sw/Mozilla Firefox ESR

易利用性: No known exploits are available

补丁发布日期: 2018/10/23

漏洞发布日期: 2018/10/23

参考资料信息

CVE: CVE-2018-12389, CVE-2018-12390, CVE-2018-12391, CVE-2018-12392, CVE-2018-12393, CVE-2018-12395, CVE-2018-12396, CVE-2018-12397

IAVA: 2018-A-0348-S