Skip to content

Security Advisory 重大(Critical):firefoxのセキュリティアップデート

アップデートID:

RHSA-2007:1082-5

タイプ:Security Advisory
重大性:Critical
発行日:2007年11月26日
最終更新日:2007年11月26日
影響のある製品: RHEL Desktop Workstation (v. 5 client)
Red Hat Desktop (v. 4)
Red Hat Enterprise Linux (v. 5 server)
Red Hat Enterprise Linux AS (v. 4)
Red Hat Enterprise Linux AS (v. 4.5.z)
Red Hat Enterprise Linux Desktop (v. 5 client)
Red Hat Enterprise Linux ES (v. 4)
Red Hat Enterprise Linux ES (v. 4.5.z)
Red Hat Enterprise Linux WS (v. 4)
OVAL: https://rhn.redhat.com/errata/RHSA-2007-1082.html
CVEs (cve.mitre.org): CVE-2007-5947
CVE-2007-5959
CVE-2007-5960


詳細

複数のセキュリティ問題を修正したfirefoxのアップデートパッケージがRed Hat Enterprise Linux 4および5で利用可能になりました。

このアップデートは、レッドハットセキュリティ対策チームによって、深刻度「重大(Critical)」のセキュリティ問題と評価されています。

Mozilla FirefoxはオープンソースのWebブラウザです。

Firefoxでのjar: URIスキームの処理で、クロスサイトスクリプティングの欠陥が見つかりました。悪意のあるWebサイトがこの欠陥が悪用し、Firefoxを実行しているユーザに対してクロスサイトスクリプティング攻撃を仕掛ける可能性があります。(CVE-2007-5947)

Firefoxでの特定の不正なWebコンテンツの処理で、複数の欠陥が見つかりました。悪意のあるコンテンツを含んだWebページにより、Firefoxがクラッシュしたり、Firefoxを実行しているユーザとして任意のコードが実行されたりする可能性があります。(CVE-2007-5959)

FirefoxでWebページの「window.location」プロパティが設定されると、競合状態が発生しました。この欠陥のために、Webページで任意のRefererヘッダが設定できました。そのため、保護についてRefererヘッダのみ依存しているWebサイトに対して、Cross-site Request Forgery(CSRF)攻撃が仕掛けられる可能性があります。(CVE-2007-5960)

Firefoxのユーザは、これらの問題を修正するバックポートパッチを含む上記アップデートパッケージにアップグレードしてください。


解決法


このアップデートを適用する前に、ご使用のシステムに関係するリリース済みのエラータ/Errataがすべて適用されていることを確認してください。

このアップデートは、Red Hat Networkを通じて入手できます。


アップデートパッケージ

RHEL Desktop Workstation (v. 5 client)

IA-32:
firefox-devel-1.5.0.12-7.el5.i386.rpm     06509ba586d9f37e71483107137f7843
 
x86_64:
firefox-devel-1.5.0.12-7.el5.i386.rpm     06509ba586d9f37e71483107137f7843
firefox-devel-1.5.0.12-7.el5.x86_64.rpm     ca90b71f3c70b0543a91cea11aec9b08
 
Red Hat Desktop (v. 4)

SRPMS:
firefox-1.5.0.12-0.8.el4.src.rpm     e2c978d4b14f9cf19a8e39de02583008
 
IA-32:
firefox-1.5.0.12-0.8.el4.i386.rpm     7c65767dfdaed3f752ff8d2432bbbb87
 
x86_64:
firefox-1.5.0.12-0.8.el4.x86_64.rpm     07ae1640a44aed479a5d6afb668ed6ee
 
Red Hat Enterprise Linux (v. 5 server)

SRPMS:
firefox-1.5.0.12-7.el5.src.rpm     9e6f9f8659b25e6420a1f395bbe09896
 
IA-32:
firefox-1.5.0.12-7.el5.i386.rpm     e1b690ba4dfdd41e20aacfbb9d8fbb9a
firefox-devel-1.5.0.12-7.el5.i386.rpm     06509ba586d9f37e71483107137f7843
 
IA-64:
firefox-1.5.0.12-7.el5.ia64.rpm     695649f81669a4bafb978c88c642a39d
firefox-devel-1.5.0.12-7.el5.ia64.rpm     e83a2c4bbf2b8a8047eff54a92c73cf0
 
PPC:
firefox-1.5.0.12-7.el5.ppc.rpm     2cd4f2936f18ce3aadc7738dcd1f64a5
firefox-devel-1.5.0.12-7.el5.ppc.rpm     f974e753a4a1406e0f2c765bd1c6a903
 
s390x:
firefox-1.5.0.12-7.el5.s390.rpm     275ec90ac2e5119ef3a368f3635a6bed
firefox-1.5.0.12-7.el5.s390x.rpm     f555a92ba6d9ccdab5b4f02dc6e0d486
firefox-devel-1.5.0.12-7.el5.s390.rpm     6047f5e8ba382cca4e49bd203382ff33
firefox-devel-1.5.0.12-7.el5.s390x.rpm     9ecba47676489b65b5975f32c3332d0f
 
x86_64:
firefox-1.5.0.12-7.el5.i386.rpm     e1b690ba4dfdd41e20aacfbb9d8fbb9a
firefox-1.5.0.12-7.el5.x86_64.rpm     88f3e7c170437da320696055350436dc
firefox-devel-1.5.0.12-7.el5.i386.rpm     06509ba586d9f37e71483107137f7843
firefox-devel-1.5.0.12-7.el5.x86_64.rpm     ca90b71f3c70b0543a91cea11aec9b08
 
Red Hat Enterprise Linux AS (v. 4)

SRPMS:
firefox-1.5.0.12-0.8.el4.src.rpm     e2c978d4b14f9cf19a8e39de02583008
 
IA-32:
firefox-1.5.0.12-0.8.el4.i386.rpm     7c65767dfdaed3f752ff8d2432bbbb87
 
IA-64:
firefox-1.5.0.12-0.8.el4.ia64.rpm     1cf6f4a4b1555f8da1c9f6a69ad7f51a
 
PPC:
firefox-1.5.0.12-0.8.el4.ppc.rpm     2849e6a776fe9d7427f373d2634051bd
 
s390:
firefox-1.5.0.12-0.8.el4.s390.rpm     39c83103495fb726421799de80f8553d
 
s390x:
firefox-1.5.0.12-0.8.el4.s390x.rpm     719c9da1a4d6c07b5ffa970859d687bf
 
x86_64:
firefox-1.5.0.12-0.8.el4.x86_64.rpm     07ae1640a44aed479a5d6afb668ed6ee
 
Red Hat Enterprise Linux AS (v. 4.5.z)

SRPMS:
firefox-1.5.0.12-0.8.el4.src.rpm     e2c978d4b14f9cf19a8e39de02583008
 
IA-32:
firefox-1.5.0.12-0.8.el4.i386.rpm     7c65767dfdaed3f752ff8d2432bbbb87
 
IA-64:
firefox-1.5.0.12-0.8.el4.ia64.rpm     1cf6f4a4b1555f8da1c9f6a69ad7f51a
 
PPC:
firefox-1.5.0.12-0.8.el4.ppc.rpm     2849e6a776fe9d7427f373d2634051bd
 
s390:
firefox-1.5.0.12-0.8.el4.s390.rpm     39c83103495fb726421799de80f8553d
 
s390x:
firefox-1.5.0.12-0.8.el4.s390x.rpm     719c9da1a4d6c07b5ffa970859d687bf
 
x86_64:
firefox-1.5.0.12-0.8.el4.x86_64.rpm     07ae1640a44aed479a5d6afb668ed6ee
 
Red Hat Enterprise Linux Desktop (v. 5 client)

SRPMS:
firefox-1.5.0.12-7.el5.src.rpm     9e6f9f8659b25e6420a1f395bbe09896
 
IA-32:
firefox-1.5.0.12-7.el5.i386.rpm     e1b690ba4dfdd41e20aacfbb9d8fbb9a
 
x86_64:
firefox-1.5.0.12-7.el5.i386.rpm     e1b690ba4dfdd41e20aacfbb9d8fbb9a
firefox-1.5.0.12-7.el5.x86_64.rpm     88f3e7c170437da320696055350436dc
 
Red Hat Enterprise Linux ES (v. 4)

SRPMS:
firefox-1.5.0.12-0.8.el4.src.rpm     e2c978d4b14f9cf19a8e39de02583008
 
IA-32:
firefox-1.5.0.12-0.8.el4.i386.rpm     7c65767dfdaed3f752ff8d2432bbbb87
 
IA-64:
firefox-1.5.0.12-0.8.el4.ia64.rpm     1cf6f4a4b1555f8da1c9f6a69ad7f51a
 
x86_64:
firefox-1.5.0.12-0.8.el4.x86_64.rpm     07ae1640a44aed479a5d6afb668ed6ee
 
Red Hat Enterprise Linux ES (v. 4.5.z)

SRPMS:
firefox-1.5.0.12-0.8.el4.src.rpm     e2c978d4b14f9cf19a8e39de02583008
 
IA-32:
firefox-1.5.0.12-0.8.el4.i386.rpm     7c65767dfdaed3f752ff8d2432bbbb87
 
IA-64:
firefox-1.5.0.12-0.8.el4.ia64.rpm     1cf6f4a4b1555f8da1c9f6a69ad7f51a
 
x86_64:
firefox-1.5.0.12-0.8.el4.x86_64.rpm     07ae1640a44aed479a5d6afb668ed6ee
 
Red Hat Enterprise Linux WS (v. 4)

SRPMS:
firefox-1.5.0.12-0.8.el4.src.rpm     e2c978d4b14f9cf19a8e39de02583008
 
IA-32:
firefox-1.5.0.12-0.8.el4.i386.rpm     7c65767dfdaed3f752ff8d2432bbbb87
 
IA-64:
firefox-1.5.0.12-0.8.el4.ia64.rpm     1cf6f4a4b1555f8da1c9f6a69ad7f51a
 
x86_64:
firefox-1.5.0.12-0.8.el4.x86_64.rpm     07ae1640a44aed479a5d6afb668ed6ee
 
(The unlinked packages above are only available from the Red Hat Network)


バグフィックス (詳細は、bugzilla/バグジラ[英語]を御覧ください。)

394211 - CVE-2007-5947 Mozilla jar: protocol XSS
394241 - CVE-2007-5959 Multiple flaws in Firefox
394261 - CVE-2007-5960 Mozilla Cross-site Request Forgery flaw


参照





ここに在るパッケージはセキュリティの為、Red Hat, Inc. によって、GPG認証されています。
認証キー及び詳細は以下を御覧下さい。
https://www.redhat.com/security/team/key/#package

The Red Hat security contact is secalert@redhat.com. More contact details at http://www.redhat.com/security/team/contact/