Mozilla Firefox / Firefox ESR / Thunderbird Seite 11
Hersteller: Mozilla
Schwachstellen-Reports
587 ReportsZeige 501 bis 550 von 587
-
Mozilla Firefox – Speichersicherheitsfehler
CVE-2024-3865 HochIn Firefox 124 waren Speichersicherheitsfehler vorhanden. Einige davon zeigten Anzeichen von Speicherbeschädigung, sodass sich einzelne mit ausreichendem Aufwand mutmasslich zur Ausführung beliebigen Codes ausnutzen liessen. Betroffen ist Firefox vor 125. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Aktualisierung auf Firefox 125 oder neuer.
CVSS: 8.1 Publiziert: Referenz: NVD -
Mozilla Firefox und Thunderbird – Use-after-free durch fehlerhaften JIT-Code
CVE-2024-3857 HochDer JIT-Compiler erzeugte in bestimmten Fällen fehlerhaften Code für Argumente, was während der Garbage Collection zu potenziellen Use-after-free-Abstürzen führen konnte. Betroffen sind Firefox vor Version 125, Firefox ESR vor 115.10 und Thunderbird vor 115.10; zudem ist Debian als betroffen ausgewiesen. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: Firefox auf Version 125, Firefox ESR auf 115.10 bzw. Thunderbird auf 115.10 oder neuer aktualisieren.
CVSS: 7.8 Publiziert: Referenz: NVD -
Firefox/Thunderbird: Use-after-free bei JavaScript-Realm-Initialisierung während Garbage Collection
CVE-2024-3853 HochIn Firefox vor Version 125 kann ein Use-after-free auftreten, wenn sich ein JavaScript-Realm noch in der Initialisierung befindet und währenddessen eine Garbage Collection startet. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: auf Firefox 125 oder höher aktualisieren.
CVSS: 7.5 Publiziert: Referenz: NVD -
Mozilla Firefox: Absturz der JIT-Engine durch mutiertes JavaScript-Objekt
CVE-2024-3858 HochIn Mozilla Firefox vor Version 125 konnte ein JavaScript-Objekt so mutiert werden, dass der JIT-Compiler der Engine beim Tracing dieses Objekts abstürzt. Die Schwachstelle betrifft ausschliesslich Firefox-Versionen vor 125. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Mozilla Firefox/Thunderbird: falsches Objekt durch GetBoundName bei JIT-Optimierungen
CVE-2024-3852 HochIn Firefox vor Version 125, Firefox ESR vor 115.10 sowie Thunderbird vor 115.10 konnte GetBoundName bei angewendeten JIT-Optimierungen die falsche Version eines Objekts zurückgeben. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: auf die jeweils genannte oder eine neuere Version aktualisieren.
CVSS: 7.5 Publiziert: Referenz: NVD -
Mozilla Firefox für iOS: Fehlende Aktualisierung des Sicherheits-Icons bei verzögert nachgeladenen unsicheren Elementen
CVE-2024-31392 HochWird ein unsicheres Element erst mit Verzögerung in eine Seite nachgeladen, aktualisiert Firefox das Sicherheits-Icon nicht auf den Mixed-Content-Status, wodurch Nutzern fälschlich eine sichere Verbindung angezeigt werden kann. CVSS-Basiswert: 7.5 (Hoch). Betroffen ist laut Quelle Firefox für iOS vor Version 124.
CVSS: 7.5 Publiziert: Referenz: NVD -
Mozilla Firefox – Injektion eines Event-Handlers ermöglicht JavaScript-Ausführung
CVE-2024-29944 HochEin Angreifer konnte einen Event-Handler in ein privilegiertes Objekt injizieren, wodurch beliebiger JavaScript-Code im Parent-Prozess ausgeführt werden konnte. Diese Schwachstelle betrifft ausschliesslich Desktop-Firefox und nicht die mobilen Versionen. Betroffen sind Firefox vor 124.0.1 und Firefox ESR vor 115.9.1. CVSS-Basiswert: 8.4 (Hoch). Empfohlene Massnahme: Update auf Firefox 124.0.1 bzw. Firefox ESR 115.9.1.
CVSS: 8.4 Publiziert: Referenz: NVD -
Mozilla Firefox/Thunderbird – Codeausführung auf Armv7-A-Systemen
CVE-2024-2607 HochRückgaberegister wurden überschrieben, was einem Angreifer die Ausführung von beliebigem Code hätte erlauben können. Das Problem betrifft nur Armv7-A-Systeme; andere Betriebssysteme sind nicht betroffen. Betroffen sind Firefox vor 124, Firefox ESR vor 115.9 und Thunderbird vor 115.9. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Auf Firefox 124, Firefox ESR 115.9 oder Thunderbird 115.9 aktualisieren.
CVSS: 8.1 Publiziert: Referenz: NVD -
Schwachstelle in SafeRefPtr in Mozilla Firefox und Thunderbird
CVE-2024-2612 HochKönnte ein Angreifer einen bestimmten Codepfad in SafeRefPtr auslösen, liesse sich dies zu einem Absturz oder möglicherweise zur Code-Ausführung nutzen. Betroffen sind Firefox vor 124, Firefox ESR vor 115.9 und Thunderbird vor 115.9. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Aktualisierung auf Firefox 124, Firefox ESR 115.9 bzw. Thunderbird 115.9.
CVSS: 8.1 Publiziert: Referenz: NVD -
Mozilla Firefox/Thunderbird – Integer-Overflow mit Out-of-bounds-Write
CVE-2024-2608 HochIn den Funktionen AppendEncodedAttributeValue(), ExtraSpaceNeededForAttrEncoding() und AppendEncodedCharacters() konnten Integer-Overflows zu einer Unterdimensionierung des Ausgabepuffers und damit zu einem Schreibzugriff ausserhalb der Grenzen führen. Betroffen sind Firefox vor 124, Firefox ESR vor 115.9 und Thunderbird vor 115.9. CVSS-Basiswert: 8.4 (Hoch). Empfohlene Massnahme: Aktualisierung auf Firefox 124, Firefox ESR 115.9 bzw. Thunderbird 115.9 oder neuer.
CVSS: 8.4 Publiziert: Referenz: NVD -
Mozilla Firefox und Thunderbird – Speichersicherheitsfehler
CVE-2024-2614 HochIn Firefox 123, Firefox ESR 115.8 und Thunderbird 115.8 wurden mehrere Speichersicherheitsfehler festgestellt. Einige davon zeigten Anzeichen von Speicherkorruption und könnten mit entsprechendem Aufwand zur Ausführung von beliebigem Code ausgenutzt werden. Betroffen sind Firefox vor 124, Firefox ESR vor 115.9 und Thunderbird vor 115.9; ein Update auf diese Versionen behebt das Problem. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Mozilla Firefox: Unzureichende Prüfung von QUIC-ACK-Frames führt zu Absturz
CVE-2024-2613 HochLaut NVD werden beim Dekodieren eines QUIC-ACK-Frames in Mozilla Firefox vor Version 124 Daten nicht ordnungsgemäss geprüft. Dies kann zu unbegrenztem Speicherverbrauch und einem Absturz der Anwendung führen. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Thunderbird – Kontamination des lokalen Cache mit fremdem E-Mail-Betreff
CVE-2024-1936 HochDer verschlüsselte Betreff einer E-Mail kann in Thunderbirds lokalem Cache fälschlicherweise und dauerhaft einer anderen, beliebigen Nachricht zugeordnet werden. Antwortet ein Nutzer auf die kontaminierte Nachricht, kann der vertrauliche Betreff versehentlich an Dritte gelangen. Das Update behebt den Fehler und verhindert künftige Kontaminationen, repariert aber bestehende Kontaminationen nicht automatisch. Betroffen ist Thunderbird < 115.8.1. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: die Repair-Folder-Funktion aus dem Kontextmenü der E-Mail-Ordner nutzen, um fehlerhafte Betreff-Zuordnungen zu entfernen.
CVSS: 7.5 Publiziert: Referenz: NVD -
Race Condition bei externen URL-Schemas in Focus for iOS ermöglicht Skriptausführung
CVE-2024-1563 HochEin Angreifer konnte durch eine Race Condition beim Öffnen einer externen URL mit einem benutzerdefinierten Firefox-Schema mittels einer JavaScript-URI nicht autorisierte Skripte auf Top-Origin-Websites ausführen. Die Schwachstelle betrifft Focus for iOS vor Version 122. CVSS-Basiswert: 8.1 (Hoch).
CVSS: 8.1 Publiziert: Referenz: NVD -
Firefox für iOS: Ausführung nicht autorisierter Skripte über JavaScript-URI in benutzerdefiniertem Schema
CVE-2024-26283 HochEin Angreifer konnte auf Top-Origin-Websites nicht autorisierte Skripte ausführen, indem beim Öffnen einer externen URL über ein benutzerdefiniertes Firefox-Schema eine JavaScript-URI verwendet wurde. Betroffen ist Firefox für iOS vor Version 123. CVSS-Basiswert: 7.8 (Hoch). Weitere Kennzahlen wie EPSS liegen in den Quelldaten nicht vor.
CVSS: 7.8 Publiziert: Referenz: NVD -
Firefox für iOS: JavaScript-Ausführung über AMP-URL mit Canonical-Element
CVE-2024-26282 HochIn Firefox für iOS vor Version 123 kann laut Quelldaten über eine AMP-URL mit einem Canonical-Element JavaScript von einer geöffneten Lesezeichen-Seite ausgeführt werden. CVSS-Basiswert: 7.1 (Hoch).
CVSS: 7.1 Publiziert: Referenz: NVD -
Mozilla Firefox und Thunderbird: Speichersicherheitsfehler ermöglichen Codeausführung
CVE-2024-1553 HochIn Firefox 122, Firefox ESR 115.7 und Thunderbird 115.7 wurden Speichersicherheitsfehler festgestellt. Einige davon zeigten Anzeichen von Speicherkorruption, sodass mit ausreichendem Aufwand vermutlich beliebiger Code hätte ausgeführt werden können. Betroffen sind Firefox vor 123, Firefox ESR vor 115.8 und Thunderbird vor 115.8. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Aktualisierung auf die vom Hersteller bereitgestellte fehlerbereinigte Version.
CVSS: 8.1 Publiziert: Referenz: NVD -
Speichersicherheitsfehler in Firefox 122
CVE-2024-1557 HochIn Firefox 122 vorhandene Speichersicherheitsfehler zeigten teils Hinweise auf Speicherkorruption; mit genügend Aufwand hätten einige davon möglicherweise zur Ausführung beliebigen Codes ausgenutzt werden können. Betroffen ist Firefox vor Version 123. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Update auf Firefox 123 oder neuer.
CVSS: 8.1 Publiziert: Referenz: NVD -
SameSite-Cookies bei firefox://-Protokollhandler nicht korrekt beachtet
CVE-2024-1555 HochBeim Öffnen einer Website über den Protokollhandler firefox:// wurden SameSite-Cookies nicht korrekt beachtet. Dadurch können Cookie-Schutzmechanismen umgangen werden. Betroffen ist Firefox in Versionen vor 123. CVSS-Basiswert: 8.3 (Hoch). Empfohlene Massnahme: Aktualisierung auf die vom Hersteller bereitgestellte fehlerbereinigte Version.
CVSS: 8.3 Publiziert: Referenz: NVD -
Firefox/Thunderbird – Out-of-Bounds Read bei Netzwerk-Channel-Daten
CVE-2024-1546 HochBeim Speichern und erneuten Zugriff auf Daten über einen Netzwerk-Channel kann die Länge von Puffern verwechselt werden, was zu einem Out-of-Bounds-Speicherlesen führt. Betroffen sind Firefox vor Version 123, Firefox ESR vor Version 115.8 und Thunderbird vor Version 115.8. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Firefox/Thunderbird – Fehlerhafte Codegenerierung auf 32-Bit-ARM
CVE-2024-1552 HochEine fehlerhafte Codegenerierung kann zu unerwarteten numerischen Konvertierungen und potenziell undefiniertem Verhalten führen. Die Lücke betrifft ausschliesslich 32-Bit-ARM-Geräte. Betroffen sind Firefox < 123, Firefox ESR < 115.8 sowie Thunderbird < 115.8. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Offenlegung sensibler Daten in N-able PassPortal Chrome-Erweiterung
CVE-2023-47131 HochDie N-able-PassPortal-Erweiterung für Chrome ist von einer Schwachstelle betroffen. In Versionen vor 3.29.2 schreibt die Erweiterung sensible Informationen in eine Log-Datei. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Denial of Service durch NWK-Sequenznummer-Manipulation in Ember ZNet
CVE-2023-6874 HochVor Version 7.4.0 ist Ember ZNet anfällig für einen Denial-of-Service- Angriff durch Manipulation der NWK-Sequenznummer. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Gecko SDK: Pufferüberlauf in der Bluetooth-LE-HCI-CPC-Beispielanwendung
CVE-2023-6387 HochIn der Bluetooth-LE-HCI-CPC-Beispielanwendung des Gecko SDK besteht laut Quelle ein potenzieller Pufferüberlauf, der zu einem Denial of Service oder zur Remote-Code-Ausführung führen kann. CVSS-Basiswert: 7.5 (Hoch). Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.
CVSS: 7.5 Publiziert: Referenz: NVD -
Mozilla Firefox: Stack-Buffer-Overflow in WebAudio OscillatorNode
CVE-2024-0745 HochDas WebAudio-Objekt OscillatorNode in Mozilla Firefox war anfällig für einen Stack-Buffer-Overflow. Dies konnte zu einem potenziell ausnutzbaren Absturz führen. Betroffen sind Firefox-Versionen vor 122. Ein Update auf die genannte oder eine neuere Version behebt das Problem. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Mozilla Firefox/Thunderbird – erschlichene Berechtigungserteilung über Popup-Benachrichtigungen
CVE-2024-0750 HochEin Fehler in der Verzögerungsberechnung von Popup-Benachrichtigungen konnte es einem Angreifer ermöglichen, einen Benutzer zur Erteilung von Berechtigungen zu verleiten. Betroffen sind Firefox < 122, Firefox ESR < 115.7 und Thunderbird < 115.7. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf die genannten Versionen aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Rechteausweitung über bösartige DevTools-Erweiterung in Firefox und Thunderbird
CVE-2024-0751 HochEine bösartige DevTools-Erweiterung konnte zur Rechteausweitung missbraucht werden. Betroffen sind Firefox vor 122, Firefox ESR vor 115.7 und Thunderbird vor 115.7. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf die genannten Fassungen oder neuer.
CVSS: 8.8 Publiziert: Referenz: NVD -
Mozilla Firefox/Thunderbird – Speichersicherheitsfehler
CVE-2024-0755 HochIn Firefox 121, Firefox ESR 115.6 und Thunderbird 115.6 wurden Speichersicherheitsfehler entdeckt, von denen einige Anzeichen von Speicherbeschädigung zeigten und mit entsprechendem Aufwand zur Ausführung beliebigen Codes hätten führen können. Betroffen sind Firefox < 122, Firefox ESR < 115.7 und Thunderbird < 115.7. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf die bereinigten Versionen aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Firefox/Thunderbird: Absturz durch ungeprüften Rückgabewert im TLS-Handshake
CVE-2024-0743 HochEin ungeprüfter Rückgabewert im TLS-Handshake-Code kann laut Quelle zu einem potenziell ausnutzbaren Absturz führen. Betroffen sind Firefox vor Version 122, Firefox ESR vor 115.9 und Thunderbird vor 115.9. CVSS-Basiswert: 7.5 (Hoch). Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.
CVSS: 7.5 Publiziert: Referenz: NVD -
Wild-Pointer-Dereferenzierung im JIT-kompilierten Code von Firefox
CVE-2024-0744 HochUnter bestimmten Umständen kann JIT-kompilierter Code in Firefox einen ungültigen Zeiger (Wild Pointer) dereferenzieren. Dies kann zu einem ausnutzbaren Absturz führen. Die Schwachstelle betrifft Firefox vor Version 122. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Mozilla Focus für iOS: Skriptausführung über javascript:-URI in der Urlbar
CVE-2024-0605 HochÜber eine javascript:-URI in Kombination mit einer setTimeout-Race-Condition kann ein Angreifer in Mozilla Focus für iOS laut NVD nicht autorisierte Skripte auf Top-Origin-Websites in der Urlbar ausführen. Dadurch werden Sicherheitsmassnahmen umgangen, was potenziell zu beliebiger Codeausführung oder nicht autorisierten Aktionen innerhalb der geladenen Webseite des Nutzers führen kann. Betroffen ist Focus für iOS < 122. CVSS-Basiswert: 7.5 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt. Eine EPSS-Angabe liegt in den Quelldaten nicht vor.
CVSS: 7.5 Publiziert: Referenz: NVD -
Mozilla Firefox und Thunderbird: Heap-Pufferüberlauf in WebGL
CVE-2023-6856 HochDie WebGL-Methode DrawElementsInstanced war auf Systemen mit dem Mesa-VM-Treiber anfällig für einen Heap-Pufferüberlauf. Ein Angreifer könnte darüber Schadcode aus der Ferne ausführen und aus der Sandbox ausbrechen. Betroffen sind Firefox ESR vor 115.6, Thunderbird vor 115.6 sowie Firefox vor 121. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf die vom Hersteller bereitgestellte fehlerbereinigte Version aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Mozilla Firefox und Thunderbird: Use-after-free bei TLS-Socket-Erstellung
CVE-2023-6859 HochEin Use-after-free-Zustand betraf die Erstellung von TLS-Sockets unter Speicherdruck. Betroffen sind Firefox ESR vor 115.6, Thunderbird vor 115.6 und Firefox vor 121. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Firefox 121, Firefox ESR 115.6 beziehungsweise Thunderbird 115.6 oder neuer aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Heap-Pufferüberlauf in Firefox und Thunderbird (nsWindow::PickerOpen)
CVE-2023-6861 HochDie Methode nsWindow::PickerOpen war im Headless-Modus anfällig für einen Heap-Pufferüberlauf. Ein Angreifer konnte dadurch möglicherweise eine ausnutzbare Speicherbeschädigung auslösen. Betroffen sind Firefox vor Version 121, Firefox ESR vor 115.6 sowie Thunderbird vor 115.6. Ein Update auf die genannten korrigierten Versionen behebt die Schwachstelle. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Mozilla Firefox/Thunderbird – Use-after-free in nsDNSService::Init
CVE-2023-6862 HochIn der Funktion nsDNSService::Init wurde eine Use-after-free-Schwachstelle festgestellt, die selten während des Starts auftritt. Betroffen sind Firefox ESR < 115.6 und Thunderbird < 115.6. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf die genannten Versionen aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Mozilla Firefox/Thunderbird – Heap-Pufferüberlauf in nsTextFragment
CVE-2023-6858 HochIn Firefox konnte es aufgrund unzureichender Behandlung von Speichermangel (Out-of-Memory) zu einem Heap-Pufferüberlauf in nsTextFragment kommen. Betroffen sind Firefox ESR vor 115.6, Thunderbird vor 115.6 und Firefox vor 121. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf die bereinigten Versionen (Firefox 121, Firefox ESR 115.6, Thunderbird 115.6) aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Undefiniertes Verhalten im ShutdownObserver von Firefox und Thunderbird
CVE-2023-6863 HochDer ShutdownObserver() war für potenziell undefiniertes Verhalten anfällig, da er sich auf einen dynamischen Typ ohne virtuellen Destruktor stützte. Betroffen sind Firefox ESR vor 115.6, Thunderbird vor 115.6 und Firefox vor 121. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf die genannten Fassungen oder neuer.
CVSS: 8.8 Publiziert: Referenz: NVD -
Mozilla Firefox/Thunderbird – Speichersicherheitsfehler
CVE-2023-6864 HochIn Firefox 120, Firefox ESR 115.5 und Thunderbird 115.5 wurden Speichersicherheitsfehler entdeckt, von denen einige Anzeichen von Speicherbeschädigung zeigten und mit entsprechendem Aufwand zur Ausführung beliebigen Codes hätten führen können. Betroffen sind Firefox ESR < 115.6, Thunderbird < 115.6 und Firefox < 121. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf die bereinigten Versionen aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Speichersicherheitsfehler in Mozilla Firefox vor Version 121
CVE-2023-6873 HochIn Mozilla Firefox vor Version 121 wurden mehrere Speichersicherheitsfehler behoben. Einige davon zeigten Anzeichen von Speicherkorruption und könnten mit ausreichendem Aufwand zur Ausführung von beliebigem Code ausgenutzt werden. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Firefox 121 oder neuer.
CVSS: 8.8 Publiziert: Referenz: NVD -
Mozilla Firefox: Fehlende Ausnahmebehandlung bei TypedArrays
CVE-2023-6866 HochIn Firefox konnten TypedArrays fehlschlagen, ohne dass eine ordnungsgemaesse Ausnahmebehandlung erfolgte. Dies konnte in anderen APIs missbraucht werden, die stets von erfolgreichen TypedArrays ausgehen. Die Schwachstelle betrifft Firefox vor Version 121. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Firefox 121 oder neuer aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Ungewollte Übernahme selektierten Texts in Firefox unter X11
CVE-2023-6208 HochUnter X11 wurde von einer Webseite über die Selection API markierter Text fälschlicherweise in die primäre Auswahl (Primary Selection) kopiert, einen temporären Zwischenspeicher ähnlich der Zwischenablage. Betroffen ist Firefox ausschliesslich unter X11; andere Systeme sind nicht betroffen. Die Schwachstelle betrifft Firefox vor Version 120, Firefox ESR vor 115.5.0 und Thunderbird vor 115.5. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Firefox 120, Firefox ESR 115.5.0 beziehungsweise Thunderbird 115.5 oder neuer.
CVSS: 8.8 Publiziert: Referenz: NVD -
Mozilla Firefox: Use-after-free in ReadableByteStreams
CVE-2023-6207 HochEine fehlerhafte Verwaltung von Eigentumsverhältnissen führte in ReadableByteStreams zu einer Use-after-free-Schwachstelle. Betroffen sind Firefox vor 120, Firefox ESR vor 115.5.0 und Thunderbird vor 115.5. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf eine der genannten fehlerbereinigten Versionen aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Mozilla Firefox und Thunderbird – Speichersicherheitsfehler
CVE-2023-6212 HochIn Firefox 119, Firefox ESR 115.4 und Thunderbird 115.4 wurden Speichersicherheitsfehler festgestellt. Einige davon zeigten Anzeichen von Speicherbeschädigung, sodass mit ausreichendem Aufwand vermutlich beliebiger Code hätte ausgeführt werden können. Betroffen sind Firefox vor 120, Firefox ESR vor 115.5.0 und Thunderbird vor 115.5. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf die fehlerbereinigten Versionen einspielen.
CVSS: 8.8 Publiziert: Referenz: NVD -
Speichersicherheitsfehler in Firefox 119 ermöglichen Codeausführung
CVE-2023-6213 HochIn Firefox 119 wurden mehrere Speichersicherheitsfehler entdeckt, von denen einige Anzeichen von Speicherkorruption zeigten. Mit ausreichendem Aufwand hätten manche davon zur Ausführung von beliebigem Code missbraucht werden können. Betroffen sind Firefox-Versionen vor 120. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf die vom Hersteller bereitgestellte fehlerbereinigte Version aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Weston Embedded uC-HTTP: Out-of-Bounds Write durch präparierte Netzwerkpakete
CVE-2023-24585 HochIn der HTTP-Server-Funktionalität von Weston Embedded uC-HTTP v3.01.01 besteht eine Out-of-Bounds-Write-Schwachstelle. Ein speziell präpariertes Netzwerkpaket kann zu Speicherkorruption führen; ein Angreifer kann die Schwachstelle über eine Netzwerkanfrage auslösen. CVSS-Basiswert: 7.7 (Hoch).
CVSS: 7.7 Publiziert: Referenz: NVD -
Absturz bei extrem grossen Draw Calls in Firefox und Thunderbird
CVE-2023-5724 HochTreiber sind nicht immer robust gegenüber extrem grossen Draw Calls, wodurch dieses Szenario in manchen Fällen zu einem Absturz führen konnte. Die Schwachstelle betrifft Firefox vor Version 119, Firefox ESR vor 115.4 sowie Thunderbird vor 115.4.1. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Firefox und Thunderbird: Speicherfehler bei der Garbage Collection
CVE-2023-5728 HochWährend der Garbage Collection wurden zusätzliche Operationen an einem Objekt ausgeführt, die dort nicht hätten stattfinden dürfen. Dies konnte laut Quelle zu einem potenziell ausnutzbaren Absturz führen. Betroffen sind Firefox vor Version 119, Firefox ESR vor 115.4 und Thunderbird vor 115.4.1. CVSS-Basiswert: 7.5 (Hoch). Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.
CVSS: 7.5 Publiziert: Referenz: NVD -
Gecko Bootloader – Integer-Overflow ermöglicht unautorisierten Speicherzugriff
CVE-2023-3487 HochEin Integer-Overflow im Silicon Labs Gecko Bootloader in Version 4.3.1 und früher ermöglicht unbegrenzten Speicherzugriff beim Lesen von oder Schreiben auf Storage-Slots. CVSS-Basiswert: 7.7 (Hoch).
CVSS: 7.7 Publiziert: Referenz: NVD -
Firefox: Integer-Overflow bei nicht-standardmässiger Alt-Svc-Konfiguration
CVE-2023-5173 HochIn einer nicht-standardmässigen Firefox-Konfiguration konnte durch Netzwerkverkehr, möglicherweise unter Einfluss einer lokalen, unprivilegierten Webseite, ein Integer-Overflow auftreten, der zu einem Out-of-Bounds-Schreibzugriff auf Speicher eines privilegierten Prozesses führte. Laut Quelle betrifft dies Firefox nur, wenn die nicht-standardmässige Einstellung network.http.altsvc.oe aktiviert ist, die nicht-HTTPS Alternate Services zulässt. Betroffen ist Firefox vor Version 118. CVSS-Basiswert: 7.5 (Hoch). Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.
CVSS: 7.5 Publiziert: Referenz: NVD -
Firefox: Speicherleck im Canvas-Rendering ermöglicht Sandbox-Umgehung
CVE-2023-5170 HochBeim Canvas-Rendering konnte ein kompromittierter Content-Prozess eine Surface unerwartet verändern, was zu einem Speicherleck eines privilegierten Prozesses führte. Dieses Speicherleck könnte bei entsprechend ausgelesenen Daten für eine Sandbox-Umgehung genutzt werden. Betroffen sind Firefox-Versionen vor 118. CVSS-Basiswert: 7.4 (Hoch). Empfohlene Massnahme: Update auf Firefox 118 oder höher.
CVSS: 7.4 Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Mozilla Firefox / Firefox ESR / Thunderbird, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.