iracleLinux 7firefox-128.6.0-1.0.1.el7.AXS7 (AXSA:2025-9585:03)

high Nessus 插件 ID 283392

简介

远程iraclelinux 主机缺少一个或多个安全更新。

描述

远程iraclelinux 7 主机上存在安装的程序包该程序包受到 AXSA:2025-9585:03 公告中提及的多个漏洞的影响。

firefox: thunderbird通过 Web 兼容性 Shims 造成的 CSP 绕过和 XSS 暴露 (CVE-2024-11694) firefox: thunderbird附加组件签名验证中存在未处理的异常 (CVE-2024-11696) firefox: thunderbird选择列表元素可能会显示在其他站点上 (CVE-2024-11692) firefox: thunderbird内存安全缺陷已在 Firefox 133、Thunderbird 133、Firefox ESR 和 Thunderbird 128.5128.5中修复 (CVE-2024-11699] firefox: thunderbird通过操纵的 Punycode 和空白字符进行 URL 栏欺骗 (CVE-2024-11695) firefox: thunderbird不正确可执行文件确认对话框中的按键处理 (CVE-2024-11697) firefox在文本中换行时存在释放后使用 (CVE-2025-0238) firefox使用 JavaScript 文本分段时存在内存损坏 (CVE-2025-0241) firefox重定向时发生 Alt-Svc ALPN 验证失败(CVE-2025-0239) firefox: thunderbirdFirefox 134、Thunderbird 134、Firefox ESR 128.6和 Thunderbird 中已修复内存安全缺陷 128.6 (CVE-2025-0243] firefox: thunderbirdFirefox 134、Thunderbird 134、Firefox ESR 中已修复内存安全缺陷 115.19Firefox ESR 128.6、T hunderbird 115.19和 Thunderbird 128.6 (CVE-2025-0242] firefoxWebChannel API 容易遭受混淆代理攻击 (CVE-2025-0237) firefox解析 JavaScript JSON 模块时存在隔离舱不匹配 (CVE-2025-0240) CVE
CVE-2024-11692 攻击者可造成在其他选项卡上显示下拉选择这可导致用户混淆并可能导致欺骗攻击。此漏洞会影响 Firefox < 133、Firefox ESR < 128.5、Thunderbird < 133 和 Thunderbird < 128.5。
CVE-2024-11694 增强跟踪保护的 Strict 模式可能通过 Web Compatibility 扩展中的 Google SafeFrame shim 无意间允许 CSP“frame-src”绕过和基于 DOM 的 XSS。此问题可导致用户暴露于伪装成合法内容的恶意框架。此漏洞会影响 Firefox < 133、Firefox ESR < 128.5、Firefox ESR < 115.18、Thunderbird < 133、Thunderbird < 128.5和 Thunderbird < 115.18。
CVE-2024-11695 包含阿拉伯文字和空白字符的构建的 URL 可能隐藏页面的真正来源从而导致潜在的欺骗攻击。此漏洞会影响 Firefox < 133、Firefox ESR < 128.5、Thunderbird < 133 和 Thunderbird < 128.5。
CVE-2024-11696 应用程序未能考虑“loadManifestFromFile”方法在附加组件签名验证期间抛出的异常。此缺陷由无效或不受支持的扩展清单触发,可能造成中断签名验证过程的运行时错误。因此,可能绕过不相关的附加组件的签名验证强制执行。此上下文中的签名验证用于确保用户计算机上的第三方应用程序未被篡改用户的扩展从而限制此问题的影响。此漏洞会影响 Firefox < 133、Firefox ESR < 128.5、Thunderbird < 133 和 Thunderbird < 128.5。
CVE-2024-11697 在处理 keypress 事件时攻击者可能诱骗用户绕过 Open Executable File?确认对话框。这可导致恶意代码执行。此漏洞会影响 Firefox < 133、Firefox ESR < 128.5、Thunderbird < 133 和 Thunderbird < 128.5。
CVE-2024-11699 Firefox 132、Firefox ESR 128.4和 Thunderbird 128.4中存在内存安全缺陷。其中某些错误展示出内存损坏迹象,我们推测如果攻击者进行足够的尝试,则可以利用此漏洞运行任意代码。此漏洞会影响 Firefox < 133、Firefox ESR < 128.5、Thunderbird < 133 和 Thunderbird < 128.5。
CVE-2025-0237 用于跨进程传输各种信息的 WebChannel API 未检查发送主体而是接受了正在发送的主体。这可导致权限升级攻击。此漏洞会影响 Firefox < 134、Firefox ESR < 128.6、Thunderbird < 134 和 Thunderbird < 128.6。
CVE-2025-0238 假设受控的内存分配失败攻击者可造成释放后使用从而导致可能被利用的崩溃。此漏洞会影响 Firefox < 134、Firefox ESR < 128.6、Firefox ESR < 115.19、Thunderbird < 134 和 Thunderbird < 128.6。
CVE-2025-0239 使用 Alt-Svc 时当原始服务器重定向到不安全的站点时 ALPN 未正确验证证书。此漏洞会影响 Firefox < 134、Firefox ESR < 128.6、Thunderbird < 134 和 Thunderbird < 128.6。
CVE-2025-0240 在某些情况下将 JavaScript 模块解析为 JSON 可造成跨隔离舱访问从而导致释放后使用。此漏洞会影响 Firefox < 134、Firefox ESR < 128.6、Thunderbird < 134 和 Thunderbird < 128.6。
CVE-2025-0241 分段特制的文本时分段会损坏内存造成潜在可利用的崩溃。此漏洞会影响 Firefox < 134、Firefox ESR < 128.6、Thunderbird < 134 和 Thunderbird < 128.6。
CVE-2025-0242 Firefox 133、Thunderbird 133、Firefox ESR 115.18、Firefox ESR 128.5、Thunderbird 115.18和 Thunderbird 128.5中存在的内存安全缺陷。其中某些错误展示出内存损坏迹象,我们推测如果攻击者进行足够的尝试,则可以利用此漏洞运行任意代码。此漏洞会影响 Firefox < 134、Firefox ESR < 128.6、Firefox ESR < 115.19、Thunderbird < 134 和 Thunderbird < 128.6。
CVE-2025-0243 Firefox 133、Thunderbird 133、Firefox ESR 128.5和 Thunderbird 中存在的内存安全缺陷 128.5。其中某些错误展示出内存损坏迹象,我们推测如果攻击者进行足够的尝试,则可以利用此漏洞运行任意代码。此漏洞会影响 Firefox < 134、Firefox ESR < 128.6、Thunderbird < 134 和 Thunderbird < 128.6。

Tenable 已直接从MiracleLinux 安全公告中提取上述描述块。

请注意,Nessus 尚未测试这些问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

更新受影响的 firefox 程序包。

另见

https://tsn.miraclelinux.com/en/node/20769

插件详情

严重性: High

ID: 283392

文件名: miracle_linux_AXSA-2025-9585.nasl

版本: 1.1

类型: local

发布时间: 2026/1/13

最近更新时间: 2026/1/13

支持的传感器: Nessus Agent, Nessus

风险信息

VPR

风险因素: Medium

分数: 6.3

Vendor

Vendor Severity: High

CVSS v2

风险因素: Critical

基本分数: 10

时间分数: 7.4

矢量: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS 分数来源: CVE-2025-0242

CVSS v3

风险因素: High

基本分数: 7.7

时间分数: 6.7

矢量: CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:L

时间矢量: CVSS:3.0/E:U/RL:O/RC:C

CVSS 分数来源: CVE-2025-0241

漏洞信息

CPE: cpe:/o:miracle:linux:7, p-cpe:/a:miracle:linux:firefox

必需的 KB 项: Host/local_checks_enabled, Host/cpu, Host/MiracleLinux/release, Host/MiracleLinux/rpm-list

易利用性: No known exploits are available

补丁发布日期: 2025/1/28

漏洞发布日期: 2025/1/7

参考资料信息

CVE: CVE-2025-0237, CVE-2025-0238, CVE-2025-0239, CVE-2025-0240, CVE-2025-0241, CVE-2025-0242, CVE-2025-0243