Vulnerability BDU:2019-02947: Information

Description

Уязвимость браузеров Firefox ESR, Firefox и почтового клиента Thunderbird, существующая из-за недостаточной проверки параметров в сообщениях Prompt:Open IPC между дочерним и родительским процессами, позволяющая нарушителю выполнить произвольный код

Severity: CRITICAL (10.0) Vector: AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

Published: June 19, 2019
Modified: June 19, 2019
Error type identifier: CWE-20

Fixed packages

Package name
Branch
Fixed in version
Version from repository
Errata ID
Task #
State
firefoxsisyphus67.0.4-alt1126.0.1-alt1ALT-PU-2019-2133-1232822Fixed
firefoxp1067.0.4-alt1118.0.2-alt0.p10.1ALT-PU-2019-2133-1232822Fixed
firefoxp968.0.1-alt0.p9.1105.0.1-alt0.c9.1ALT-PU-2019-2479-1235125Fixed
firefoxp868.0.1-alt0.M80P.168.0.1-alt0.M80P.1ALT-PU-2019-2938-1236175Fixed
firefoxc10f167.0.4-alt1112.0.2-alt0.p10.1ALT-PU-2019-2133-1232822Fixed
firefoxc9f268.0.1-alt0.p9.1105.0.1-alt0.c9.1ALT-PU-2019-2479-1235125Fixed
firefoxc760.8.0-alt0.M70C.160.8.0-alt0.M70C.1ALT-PU-2019-2317-1234651Fixed
firefoxp1167.0.4-alt1126.0.1-alt1ALT-PU-2019-2133-1232822Fixed
firefox-esrsisyphus60.7.2-alt1115.11.0-alt1ALT-PU-2019-2118-1232745Fixed
firefox-esrp1060.7.2-alt1115.11.0-alt1ALT-PU-2019-2118-1232745Fixed
firefox-esrp960.7.2-alt1102.11.0-alt0.c9.1ALT-PU-2019-2122-1232774Fixed
firefox-esrp860.7.2-alt0.M80P.168.4.1-alt0.M80P.1ALT-PU-2019-2149-1232566Fixed
firefox-esrc10f160.7.2-alt1115.9.1-alt0.c10.1ALT-PU-2019-2118-1232745Fixed
firefox-esrc9f260.7.2-alt1102.12.0-alt0.c9.1ALT-PU-2019-2122-1232774Fixed
firefox-esrp1160.7.2-alt1115.11.0-alt1ALT-PU-2019-2118-1232745Fixed
thunderbirdsisyphus60.7.2-alt1115.9.0-alt1ALT-PU-2019-2130-1232833Fixed
thunderbirdp1060.7.2-alt1115.9.0-alt1ALT-PU-2019-2130-1232833Fixed
thunderbirdp960.7.2-alt1102.11.0-alt0.c9.1ALT-PU-2019-2132-1232834Fixed
thunderbirdp860.7.2-alt0.M80P.160.8.0-alt0.M80P.1ALT-PU-2019-2196-1216874Fixed
thunderbirdc10f160.7.2-alt1115.9.0-alt0.c10.1ALT-PU-2019-2130-1232833Fixed
thunderbirdc9f260.7.2-alt1102.11.0-alt0.c9.1ALT-PU-2019-2132-1232834Fixed
thunderbirdc760.8.0-alt0.M70C.160.8.0-alt0.M70C.1ALT-PU-2019-2345-1234994Fixed
thunderbirdp1160.7.2-alt1115.9.0-alt1ALT-PU-2019-2130-1232833Fixed

References to Advisories, Solutions, and Tools

Vulnerability Status
Подтверждена производителем
Presence of an exploit
Данные уточняются
Fix status
Уязвимость устранена
Software Type
Операционная система, Прикладное ПО информационных систем
Solution
Для Firefox:
Обновление программного обеспечения до 68.0.1-2 или более поздней версии
Для Firefox-esr:
Обновление программного обеспечения до 60.8.0esr-1 или более поздней версии
Для Thunderbird:
Обновление программного обеспечения до 1:60.8.0-1 или более поздней версии

Для Debian:
Обновление программного обеспечения (пакета firefox) до 68.0.1-2 или более поздней версии
Для Debian:
Обновление программного обеспечения (пакета firefox-esr) до 60.8.0esr-1~deb9u1 или более поздней версии
Для Debian:
Обновление программного обеспечения (пакета thunderbird) до 1:60.8.0-1~deb9u1 или более поздней версии

Для Альт Линукс СПТ:
https://cve.basealt.ru/otchet-po-obnovleniiam-ot-31072019.html

Для программных продуктов Red Hat Inc.:
https://bugzilla.redhat.com/show_bug.cgi?id=1722673

Для Astra Linux:
Обновление программного обеспечения (пакета Firefox) до 68.0.1-2 или более поздней версии
Обновление программного обеспечения (пакета Firefox ESR) до 60.8.0esr-1~deb9u1 или более поздней версии
Обновление программного обеспечения (пакета Thunderbird) до 1:60.8.0-1~deb9u1 или более поздней версии

Для ОС ОН «Стрелец»: https://strelets.net/patchi-i-obnovleniya-bezopasnosti#kumulyativnoe-obnovlenie

Для ОС ОН «Стрелец»:
Обновление программного обеспечения firefox-esr до версии 91.13.0esr+repack-1~deb10u1.osnova1.strelets
Обновление программного обеспечения thunderbird до версии 1:91.13.0+repack-1~deb10u1.osnova1.strelets
Sources
https://nvd.nist.gov/vuln/detail/CVE-2019-11708
https://security-tracker.debian.org/tracker/CVE-2019-11708
https://www.mozilla.org/en-US/security/advisories/mfsa2019-20/#CVE-2019-11708
https://bugzilla.mozilla.org/show_bug.cgi?id=1559858
https://cve.basealt.ru/otchet-po-obnovleniiam-ot-31072019.html
https://bugzilla.redhat.com/show_bug.cgi?id=1722673
https://wiki.astralinux.ru/pages/viewpage.action?pageId=57444186
https://strelets.net/patchi-i-obnovleniya-bezopasnosti#kumulyativnoe-obnovlenie
https://strelets.net/patchi-i-obnovleniya-bezopasnosti#16012023
Other system identifiers