<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Rynho Zeros Web &#187; Mozilla</title>
	<atom:link href="http://www.rzw.com.ar/c/mozilla/feed" rel="self" type="application/rss+xml" />
	<link>http://www.rzw.com.ar</link>
	<description>Seguridad Informática</description>
	<lastBuildDate>Tue, 24 Jan 2012 21:26:56 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.1.4</generator>
		<item>
		<title>Vulnerabilidad crítica en Mozilla Firefox 3.6</title>
		<link>http://www.rzw.com.ar/seguridad-informatica-5440.html</link>
		<comments>http://www.rzw.com.ar/seguridad-informatica-5440.html#comments</comments>
		<pubDate>Tue, 23 Mar 2010 04:27:14 +0000</pubDate>
		<dc:creator>Martin Aberastegue</dc:creator>
				<category><![CDATA[Actualización]]></category>
		<category><![CDATA[Bugs]]></category>
		<category><![CDATA[Mozilla]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Firefox 3.6]]></category>
		<category><![CDATA[Vulnerabilidades]]></category>

		<guid isPermaLink="false">http://www.rzw.com.ar/?p=5440</guid>
		<description><![CDATA[Mozilla ha confirmado la aparición de una vulnerabilidad calificada como crítica para su navegador Firefox 3.6. (las anteriores no están afectadas). Mozilla confirmó el descubrimiento de la vulnerabilidad por parte de un investigador de seguridad. Esta vulnerabilidad ya ha está solucionada en una versión nightly del navegador (3.6.2) y se está probando la consistencia de [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://blog.mozilla.com/security/2010/03/18/update-on-secunia-advisory-sa38608/" rel="nofollow">Mozilla ha confirmado</a> la aparición de una vulnerabilidad calificada como crítica para su navegador Firefox 3.6. (las anteriores no están afectadas).</p>
<p>Mozilla confirmó el descubrimiento de la vulnerabilidad por parte de un investigador de seguridad. Esta vulnerabilidad ya ha está solucionada en una versión nightly del navegador (3.6.2) y se está probando la consistencia de la misma para poder publicarla sobre el día 30 de marzo para los usuarios de la versión 3.6.</p>
<p>La explotación de esta vulnerabilidad podría llegar a permitir una ejecución remota de código.</p>
<p>Hasta que se publique la actualización de seguridad, para prevenir la explotación de esta vulnerabilidad, se puede utilizar otro navegador o versión no afectados por vulnerabilidades o instalar la <a href="https://ftp.mozilla.org/pub/mozilla.org/firefox/nightly/3.6.2-candidates/build3/" rel="nofollow">versión 3.6.2 (nightly)</a> en el sistema.</p>
<p>La personas que están probando la versión 3.7 deben actualizar a la 3.7 Alpha 3 o a la última revisión nightly.</p>
<p>Fuente: <a href="http://blog.segu-info.com.ar/2010/03/vulnerabilidad-critica-en-mozilla.html" rel="nofollow">Segu-Info</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.rzw.com.ar/seguridad-informatica-5440.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Análisis forense de Mozilla Firefox 3.x</title>
		<link>http://www.rzw.com.ar/seguridad-informatica-5400.html</link>
		<comments>http://www.rzw.com.ar/seguridad-informatica-5400.html#comments</comments>
		<pubDate>Sat, 29 Aug 2009 22:28:40 +0000</pubDate>
		<dc:creator>Martin Aberastegue</dc:creator>
				<category><![CDATA[Mozilla]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Analisis Forense]]></category>
		<category><![CDATA[Firefox]]></category>

		<guid isPermaLink="false">http://www.rzw.com.ar/?p=5400</guid>
		<description><![CDATA[Les dejo el enlace a un interesante artículo en el blog de Alvaro Paz, sobre análisis forense en Mozilla Firefox para la versión 3 y superiores. Firefox 3.x utiliza base de datos SQLite para guardar la información relacionada al historial de navegación, descargas, cookies, marcadores, búsquedas realizadas, etc. content-prefs.sqlite: Las preferencias individuales para páginas. downloads.sqlite: [...]]]></description>
			<content:encoded><![CDATA[<p>Les dejo el enlace a un interesante artículo en el blog de Alvaro Paz, sobre análisis forense en Mozilla Firefox para la versión 3 y superiores.</p>
<p>Firefox 3.x utiliza base de datos SQLite para guardar la información relacionada al historial de navegación, descargas, cookies, marcadores, búsquedas realizadas, etc.</p>
<ul>
<li>content-prefs.sqlite: Las preferencias individuales para páginas.</li>
<li>downloads.sqlite: Historial de descargas.</li>
<li>formhistory.sqlite: Contiene los formularios memorizados.</li>
<li>permissions.sqlite: Contiene los sitios a los que se le permitió abrir pop-ups.</li>
<li>cookies.sqlite: Las Cookies.</li>
<li>places.sqlite: Los datos de los marcadores e historial de navegación.</li>
<li>search.sqlite: Historial del motor de búsqueda que se encuentra en la parte derecha de la barra de herramientas.</li>
<li>webappsstore.sqlite: Almacena las sesiones.</li>
</ul>
<p>Estos archivos según el sistema operativo se almacenan para cada usuario en los siguientes destinos:</p>
<ul>
<li>Linux : “/home/&#8221;nombre usuario&#8221;/.mozilla/firefox//”</li>
<li>Windows XP: “C:\Documents and Settings\&#8221;nombre usuario&#8221;\Application Data\Mozilla\Firefox\Profiles\&#8221;carpeta perfil&#8221;\”</li>
<li>Windows Vista: “C:\Users\&#8221;nombre usuario&#8221;\AppData\Roaming\Mozilla\Firefox\Profiles\&#8221;carpeta perfil&#8221;\”</li>
</ul>
<p>Análisis forense de Mozilla Firefox 3.X:<br />
<a rel="nofollow" href="http://vtroger.blogspot.com/2009/08/analisis-forense-de-mozilla-firefox-3x.html">http://vtroger.blogspot.com/2009/08/analisis-forense-de-mozilla-firefox-3x.html</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.rzw.com.ar/seguridad-informatica-5400.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Mozilla Firefox: Ejecución de código arbitrario</title>
		<link>http://www.rzw.com.ar/seguridad-informatica-5387.html</link>
		<comments>http://www.rzw.com.ar/seguridad-informatica-5387.html#comments</comments>
		<pubDate>Fri, 01 May 2009 00:44:08 +0000</pubDate>
		<dc:creator>Martin Aberastegue</dc:creator>
				<category><![CDATA[Actualización]]></category>
		<category><![CDATA[Bugs]]></category>
		<category><![CDATA[Mozilla]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Firefox]]></category>
		<category><![CDATA[Vulnerabilidad]]></category>

		<guid isPermaLink="false">http://www.rzw.com.ar/?p=5387</guid>
		<description><![CDATA[Se ha reportado una vulnerabilidad en Mozilla Firefox que podría ser aprovechada para ejecutar código arbitrario en el sistema vulnerable sin el consentimiento del usuario. Versiones Afectadas Se ven afectadas por esta vulnerabilidad la versión 3.0.9 de Mozilla Firefox. Recomendamos consultar el sitio del proveedor por información actualizada de las versiones afectadas por esta vulnerabilidad. [...]]]></description>
			<content:encoded><![CDATA[<p>Se ha reportado una vulnerabilidad en Mozilla Firefox  que podría ser aprovechada para ejecutar código arbitrario en el sistema vulnerable sin el consentimiento del usuario.</p>
<p><strong>Versiones Afectadas</strong><br />
Se ven afectadas por esta vulnerabilidad la versión 3.0.9 de Mozilla Firefox.</p>
<p>Recomendamos consultar el sitio del proveedor por información actualizada de las versiones afectadas por esta vulnerabilidad.<br />
<span id="more-5387"></span><br />
<strong>Detalle</strong><br />
Se ha informado de una regresión en Firefox que provoca cierta inestabilidad en el navegador especialmente a aquellos usuarios que utilicen el agregado &#8220;HTML Validator&#8221;. Este fallo se debe a un problema de corrupción de memoria que podría permitir la ejecución de código arbitrario al visitar un sitio web especialmente modificado. El error se produce concretamente en la función &#8220;nsTextFrame::ClearTextRun&#8221;.</p>
<p><strong>Impacto</strong><br />
El impacto de esta vulnerabilidad es ALTAMENTE CRÍTICO.</p>
<p><strong>Recomendaciones</strong><br />
Se recomienda la siguiente acción:<br />
Actualizar a  Firefox 3.0.10</p>
<p><strong>Referencias</strong><br />
Más información sobre la vulnerabilidad reportada:</p>
<p><strong>Mozilla</strong>:</p>
<p>http://www.mozilla.org/security/announce/2009/mfsa2009-23.html</p>
<p><strong>Hispasec</strong>:</p>
<p>http://www.hispasec.com/unaaldia/3838</p>
<p>Fuente: ArCERT</p>
]]></content:encoded>
			<wfw:commentRss>http://www.rzw.com.ar/seguridad-informatica-5387.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Vulnerabilidad 0 day en Mozilla Firefox 3.x para todos los sistemas operativos</title>
		<link>http://www.rzw.com.ar/seguridad-informatica-5374.html</link>
		<comments>http://www.rzw.com.ar/seguridad-informatica-5374.html#comments</comments>
		<pubDate>Fri, 27 Mar 2009 02:55:21 +0000</pubDate>
		<dc:creator>Martin Aberastegue</dc:creator>
				<category><![CDATA[Bugs]]></category>
		<category><![CDATA[Mozilla]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Firefox]]></category>

		<guid isPermaLink="false">http://www.rzw.com.ar/?p=5374</guid>
		<description><![CDATA[El día 25 de marzo se ha publicado sin previo aviso una prueba de concepto que hace que Firefox deje de responder. No existe parche disponible y se sabe que la vulnerabilidad, en realidad, permite ejecución de código. Se trata por tanto, de un 0 day. Al parecer la fundación Mozilla ya ha programado la [...]]]></description>
			<content:encoded><![CDATA[<p>El día 25 de marzo se ha publicado sin previo aviso una prueba de concepto que hace que Firefox deje de responder. No existe parche disponible y se sabe que la vulnerabilidad, en realidad, permite ejecución de código. Se trata por tanto, de un 0 day. Al parecer la fundación Mozilla ya ha programado la solución pero no hará pública una nueva versión 3.0.8 del navegador hasta principios de la semana que viene.</p>
<p>El pasado miércoles, un tal Guido Landi hacía públicos (sin previo aviso) los detalles de una vulnerabilidad que permite la ejecución de código en el navegador con solo interpretar un archivo XML especialmente manipulado. En principio la prueba de concepto publicada hace que el navegador deje de responder, pero es posible de forma relativamente sencilla modificar el exploit para que permita la ejecución de código. El problema afecta a todas las versiones (actual y anteriores) del navegador sobre cualquier sistema operativo.<br />
<span id="more-5374"></span><br />
Los desarrolladores de Mozilla han calificado la vulnerabilidad como crítica y urgente, y afirman que ya lo tienen solucionado (en realidad se trata simplemente de un cambio de orden de una línea de código), pero que no publicarán Firefox 3.0.8 hasta principios de la semana que viene. Si el fallo es también reproducible en Thunderbird, es previsible que haya que esperar incluso más tiempo para que se publique una nueva versión.</p>
<p>Se recomienda no visitar páginas sospechosas. Los usuarios más avanzados pueden descargar el archivo corregido directamente del repositorio y recompilar.</p>
<p>Más Información:</p>
<p>Exploitable crash in xMozillaXSLTProcessor::TransformToDoc</p>
<p>https://bugzilla.mozilla.org/show_bug.cgi?id=485217</p>
<p>Firefox Fix Due Next Week After Attack Is Published</p>
<p>http://www.pcworld.com/article/161988/</p>
<p>Sergio de los Santos<br />
ssantos@hispasec.com</p>
]]></content:encoded>
			<wfw:commentRss>http://www.rzw.com.ar/seguridad-informatica-5374.html/feed</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>La nueva versión de Firefox soluciona seis vulnerabilidades</title>
		<link>http://www.rzw.com.ar/seguridad-informatica-5353.html</link>
		<comments>http://www.rzw.com.ar/seguridad-informatica-5353.html#comments</comments>
		<pubDate>Wed, 04 Feb 2009 23:44:15 +0000</pubDate>
		<dc:creator>Martin Aberastegue</dc:creator>
				<category><![CDATA[Actualización]]></category>
		<category><![CDATA[Bugs]]></category>
		<category><![CDATA[Mozilla]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Firefox]]></category>
		<category><![CDATA[Vulnerabilidades]]></category>

		<guid isPermaLink="false">http://www.rzw.com.ar/?p=5353</guid>
		<description><![CDATA[Mozilla ha publicado su nueva versión 3.0.6 de Firefox, abandonando ya por primera vez la rama 2.x en cuestión de seguridad. Como todas las pequeñas actualizaciones de Firefox, su fin principal es solucionar vulnerabilidades, seis en este caso. También afectan a Seamonkey y Thunderbird, aunque, como de costumbre, de estos programas no se publicará actualización [...]]]></description>
			<content:encoded><![CDATA[<p><img class="alignright" title="Mozilla Firefox" src="http://www.rzw.com.ar/wp-content/uploads/2009/02/firefox-logo11.png" alt="Mozilla Firefox" width="214" height="211" />Mozilla ha publicado su nueva versión 3.0.6 de Firefox, abandonando ya por primera vez la rama 2.x en cuestión de seguridad. Como todas las pequeñas actualizaciones de Firefox, su fin principal es solucionar vulnerabilidades, seis en este caso. También afectan a Seamonkey y Thunderbird, aunque, como de costumbre, de estos programas no se publicará actualización hasta más adelante.<br />
<span id="more-5353"></span><br />
Brevemente, las <strong>vulnerabilidades de Firefox</strong> clasificadas <strong>por criticidad</strong> son:</p>
<p><strong>Bajas</strong>:<br />
* Las directivas con las que las páginas indican que no deben ser cacheadas no eran aplicadas.<br />
* Se podían leer las cookies HTTPOnly con XMLHttpRequest.</p>
<p><strong>Moderadas</strong>:<br />
* Elevación de privilegios en Chrome a través de ficheros .desktop.</p>
<p><strong>Altas</strong>:<br />
* Robo de ficheros locales con SessionStore.<br />
* Cross-site scripting usando el método XBL y window.eval.</p>
<p><strong>Críticas</strong>:<br />
* De nuevo problemas con JavaScript y evidencias de posibilidad de ejecución de código.</p>
<p>Otra vez el motor JavaScript como el origen de la mayoría de problemas de seguridad graves en Firefox. Al menos, no se tiene constancia de que los fallos de seguridad hayan sido aprovechados de forma regular por atacantes, ni de la existencia de exploits públicos.</p>
<p>Aunque Thunderbird sufre de cuatro de estos últimos problemas de seguridad, todavía no se ha publicado la versión que los soluciona. Habitualmente su publicación se retrasa varios días, sin motivo aparente. En este caso se espera que la versión 2.0.0.21 del cliente de correo solvente los fallos, pero no se sabe cuándo verá la luz.</p>
<p>Esta es la primera tanda de vulnerabilidades corregidas en 2009 por la fundación Mozilla. En los años anteriores, la media de publicación habla de, aproximadamente, un lote de boletines de seguridad cada mes, sin regularidad preestablecida. En 2008 la fundación Mozilla publicó 69 boletines de seguridad, que corregían más de 70 vulnerabilidades (algunos boletines advertían sobre más de una vulnerabilidad). 29 de ellos fueron calificados como críticos (el 42%). En 2007, 14 eran críticos de un total de 40 boletines (el 35%). La inmensa mayoría de los fallos graves, han estado relacionados con el motor JavaScript del navegador.</p>
<p>Más Información:</p>
<p>Mozilla Foundation Security Advisories</p>
<p>http://www.mozilla.org/security/announce/</p>
<p>Sergio de los Santos<br />
ssantos@hispasec.com</p>
]]></content:encoded>
			<wfw:commentRss>http://www.rzw.com.ar/seguridad-informatica-5353.html/feed</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Múltiples vulnerabilidades en Firefox, Thunderbird y SeaMonkey</title>
		<link>http://www.rzw.com.ar/seguridad-informatica-5344.html</link>
		<comments>http://www.rzw.com.ar/seguridad-informatica-5344.html#comments</comments>
		<pubDate>Sat, 20 Dec 2008 23:58:00 +0000</pubDate>
		<dc:creator>Martin Aberastegue</dc:creator>
				<category><![CDATA[Actualización]]></category>
		<category><![CDATA[Bugs]]></category>
		<category><![CDATA[Mozilla]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Firefox]]></category>
		<category><![CDATA[Seamonkey]]></category>
		<category><![CDATA[Thunderbird]]></category>
		<category><![CDATA[Vulnerabilidades]]></category>

		<guid isPermaLink="false">http://www.rzw.com.ar/?p=5344</guid>
		<description><![CDATA[Se han reportado múltiples vulnerabilidades de seguridad en Firefox, Thunderbird y SeaMonkey que podrían ser aprovechadas para evitar ciertas restricciones de seguridad, realizar ataques de tipo Cross Site Scripting (XSS), revelar información sensible, comprometer el sistema de un usuario. Versiones Afectadas Se ven afectadas por estas vulnerabilidades, los siguientes productos de Mozilla: Thunderbird 2.x Firefox [...]]]></description>
			<content:encoded><![CDATA[<p>Se han reportado <strong>múltiples vulnerabilidades de seguridad</strong> en <strong>Firefox</strong>, <strong>Thunderbird</strong> y <strong>SeaMonkey</strong> que podrían ser aprovechadas para evitar ciertas restricciones de seguridad, realizar ataques de tipo Cross Site Scripting (XSS),  revelar información sensible, comprometer el sistema de un usuario.</p>
<p><strong>Versiones Afectadas</strong></p>
<p>Se ven afectadas por estas vulnerabilidades, los siguientes productos de Mozilla:</p>
<p>Thunderbird 2.x<br />
Firefox 3.x<br />
Firefox 2.0.x<br />
SeaMonkey 1.1.x</p>
<p><strong>Detalle</strong></p>
<p>Pueden encontrarse los detalles de las vulnerabilidades en los sitios de Referencias.</p>
<p><strong>Impacto</strong></p>
<p>El impacto de las vulnerabilidades reportadas en todos los productos es <strong>ALTAMENTE CRÍTICO</strong><br />
<span id="more-5344"></span><br />
<strong>Recomendaciones</strong></p>
<p>Actualizar los productos a las siguientes versiones:<br />
Thunderbird 2.0.0.19<br />
Firefox 2.0.0.19<br />
Firefox 3.0.5<br />
SeaMonkey 1.1.14</p>
<p><strong>Referencias</strong></p>
<p>Para más información sobre las vulnerabilidades reportadas:<br />
- Hide quoted text -</p>
<p><strong>Mozilla</strong>:</p>
<p>Thunderbird:</p>
<p>http://www.mozilla.org/security/announce/2008/mfsa2008-60.html</p>
<p>http://www.mozilla.org/security/announce/2008/mfsa2008-61.html</p>
<p>http://www.mozilla.org/security/announce/2008/mfsa2008-64.html</p>
<p>http://www.mozilla.org/security/announce/2008/mfsa2008-65.html</p>
<p>http://www.mozilla.org/security/announce/2008/mfsa2008-66.html</p>
<p>http://www.mozilla.org/security/announce/2008/mfsa2008-67.html</p>
<p>http://www.mozilla.org/security/announce/2008/mfsa2008-68.html</p>
<p>Firefox 2.0.x:</p>
<p>http://www.mozilla.org/security/announce/2008/mfsa2008-60.html</p>
<p>http://www.mozilla.org/security/announce/2008/mfsa2008-61.html</p>
<p>http://www.mozilla.org/security/announce/2008/mfsa2008-62.html</p>
<p>http://www.mozilla.org/security/announce/2008/mfsa2008-64.html</p>
<p>http://www.mozilla.org/security/announce/2008/mfsa2008-65.html</p>
<p>http://www.mozilla.org/security/announce/2008/mfsa2008-66.html</p>
<p>http://www.mozilla.org/security/announce/2008/mfsa2008-67.html</p>
<p>http://www.mozilla.org/security/announce/2008/mfsa2008-68.html</p>
<p>http://www.mozilla.org/security/announce/2008/mfsa2008-69.html</p>
<p>Firefox 3.x:</p>
<p>http://www.mozilla.org/security/announce/2008/mfsa2008-60.html</p>
<p>http://www.mozilla.org/security/announce/2008/mfsa2008-63.html</p>
<p>http://www.mozilla.org/security/announce/2008/mfsa2008-64.html</p>
<p>http://www.mozilla.org/security/announce/2008/mfsa2008-65.html</p>
<p>http://www.mozilla.org/security/announce/2008/mfsa2008-66.html</p>
<p>http://www.mozilla.org/security/announce/2008/mfsa2008-67.html</p>
<p>http://www.mozilla.org/security/announce/2008/mfsa2008-68.html</p>
<p>http://www.mozilla.org/security/announce/2008/mfsa2008-69.html</p>
<p>SeaMonkey 1.1.x:</p>
<p>http://www.mozilla.org/security/announce/2008/mfsa2008-61.html</p>
<p>http://www.mozilla.org/security/announce/2008/mfsa2008-64.html</p>
<p>http://www.mozilla.org/security/announce/2008/mfsa2008-65.html</p>
<p>http://www.mozilla.org/security/announce/2008/mfsa2008-66.html</p>
<p>http://www.mozilla.org/security/announce/2008/mfsa2008-67.html</p>
<p>http://www.mozilla.org/security/announce/2008/mfsa2008-68.html</p>
<p><strong>Secunia</strong>:</p>
<p>Thunderbird:</p>
<p>http://secunia.com/advisories/product/14070/</p>
<p>Mozilla Firefox 2.0.x:</p>
<p>http://secunia.com/advisories/product/12434/</p>
<p>Mozilla Firefox 3.x:</p>
<p>http://secunia.com/advisories/product/19089/</p>
<p>Mozilla SeaMonkey 1.1.x:</p>
<p>http://secunia.com/advisories/33204/</p>
<p>Fuente: ArCert.gov.ar</p>
]]></content:encoded>
			<wfw:commentRss>http://www.rzw.com.ar/seguridad-informatica-5344.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Mozilla Firefox/Thunderbird/­SeaMonkey: Múltiples vulnerabilidades</title>
		<link>http://www.rzw.com.ar/seguridad-informatica-5331.html</link>
		<comments>http://www.rzw.com.ar/seguridad-informatica-5331.html#comments</comments>
		<pubDate>Thu, 20 Nov 2008 00:44:18 +0000</pubDate>
		<dc:creator>Martin Aberastegue</dc:creator>
				<category><![CDATA[Bugs]]></category>
		<category><![CDATA[Mozilla]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Mozilla Firefox]]></category>
		<category><![CDATA[Mozilla SeaMonkey]]></category>
		<category><![CDATA[Mozilla Thunderbird]]></category>

		<guid isPermaLink="false">http://www.rzw.com.ar/?p=5331</guid>
		<description><![CDATA[Se han reportado múltiples vulnerabilidades en Mozilla Firefox (navegador de Internet), Mozilla Thunderbird (cliente de correo electrónico) y Mozilla SeaMonkey (suite), las cuales podrían ser aprovechadas por un usuario malicioso para efectuar diversos ataques, incluyendo ejecución de código arbitrario. Versiones Afectadas Se ven afectadas por estas vulnerabilidades las siguientes versiones: Mozilla Firefox 2.0.0.x anteriores a [...]]]></description>
			<content:encoded><![CDATA[<p>Se han reportado múltiples vulnerabilidades en <strong>Mozilla Firefox</strong> (navegador de Internet), Mozilla Thunderbird (cliente de correo electrónico) y Mozilla SeaMonkey (suite), las cuales podrían ser aprovechadas por un usuario malicioso para efectuar diversos ataques, incluyendo ejecución de código arbitrario.</p>
<p><strong>Versiones Afectadas</strong><br />
Se ven afectadas por estas vulnerabilidades las siguientes versiones:</p>
<ul>
<li>Mozilla Firefox 2.0.0.x anteriores a 2.0.0.18.</li>
<li>Mozilla Firefox 3.0.x anteriores a 3.0.4.</li>
<li>Mozilla Thunderbird 2.0.0.x anteriores a 2.0.0.18.</li>
<li>Mozilla SeaMonkey 1.1.x anteriores a 1.1.13</li>
<li>Recomendamos consultar el sitio del proveedor por información actualizada de los productos afectados por estas vulnerabilidades.</li>
</ul>
<p><strong>Detalle</strong><br />
Se han reportado varias vulnerabilidades en los productos Mozilla que podrían ser aprovechadas para realizar ataques de salteo de seguridad, exposición de información del sistema, exposición de información sensible y comprometer el sistema del usuario.<br />
<span id="more-5331"></span><br />
Mozilla Firefox 2.x:</p>
<ol>
<li>Un error en el procesamiento de accesos directos a URLs, podría ser explotado para obtener información guardada en la caché.</li>
<li>Un error en el manejo HTTP redirecciona pedidos que pueden ser explotados para saltar las políticas de origen y acceder a información sensible.</li>
<li>Un error existe al verificar si un modulo de Flash es dinámicamente subido. Puede ser explotado cuando la memoria no mapea el módulo SWF de Flash, que se sube automáticamente desde una función JavaScript.</li>
<li>Un error al bloquear un objeto no nativo puede ser explotado para causa un crash vía web, asignando un valor especialmente elaborado al objeto &#8220;window.__proto__.__proto__&#8221;.</li>
<li>Un error en el motor del browser puede ser explotado para causar corrupción de memoria.</li>
<li>Dos errores en el motor de JavaScript pueden ser explotados para causar corrupción de memoria.</li>
<li>Un error en la restauración de las características del navegador puede ser explotada para violar la política de same-origin y correr arbitrariamente código JavaScript en contexto de otro sitio.</li>
<li>Un error en el procesamiento del tipo MIME &#8220;http-index-format&#8221; puede ser explotado para ejecutar código arbitrario vía una elaboración especial de encabezamientos incluidos en una respuesta HTTP index.</li>
<li>Un error en el código de construcción DOM, puede ser explotado para hacer referencia a memoria no utilizada y potencialmente ejecutar código arbitrario modificando ciertas propiedades de un elemento de una carpeta de entrada antes de que el elemento haya terminado de inicializarse.</li>
<li>Un error en la implementación del método &#8220;nsXMLHttpRequest::NotifyEventListeners()&#8221; puede ser explotado para ejecutar código arbitrario JavaScript en el contexto de otro sitio.</li>
<li>Un error en el manejo de la propiedad de CSS &#8220;-moz-binding&#8221; puede ser explotado para manipular archivos JAR firmados y ejecutar código arbitrario JavaScript en el contexto de otro sitio.</li>
<li>Un error cuando se analiza el espacio de nombre de default XML de un documento E4X podría ser explotado para inyectar código XML arbitrario a través de un espacio de nombre especialmente elaborado conteniendo ciertos caracteres.La exitosa explotación de las vulnerabilidades 3 y 6 pueden causar la ejecución de código arbitrario. La vulnerabilidad puede también ser explotada para ejecutar código JavaScript arbitrario con privilegios de Chrome.</li>
</ol>
<p>Mozilla Firefox 3.x:</p>
<ol>
<li>Un error al procesar accesos directos URL puede ser explotado para ejecutar código JavaScript arbitrario con privilegios, engañando al usuario para abrir un archivo local malicioso en una pestaña previamente abierta por un documento &#8220;chrome:&#8221; o un URL privilegiado &#8220;about:&#8221;.</li>
<li>Varios errores en el diseño del motor pueden ser explotados a causa de corrupciones de memoria y potencialmente ejecutar código arbitrario.</li>
<li>Un error en el motor del navegador puede ser explotado para provocar un crash.</li>
<li>Un error en el motor JavaScript puede ser explotado para causar corrupción de memoria y potencialmente ejecutar código arbitrario.</li>
<li>Un error en la restauración de características en el browser pueden ser explotadas para violar la políticas de origen.</li>
<li>Un error en el procesamiento del tipo MIME &#8220;http-index-format&#8221; puede ser explotado para ejecutar código arbitrario.</li>
<li>Un error en la construcción de código DOM puede ser explotado para referenciar memoria no inicializada y potencialmente ejecutar código arbitrario.</li>
<li>Un error en &#8220;nsXMLHttpRequest::NotifyEventListeners()&#8221; puede ser explotado para sortear ciertas restricciones de seguridad.</li>
<li>Un error puede ser explotado para manipular archivos JAR firmados y ejecutar código JavaScript arbitrario en el contexto de otro sitio.</li>
<li>Un error existe al analizar documentos E4X puede ser explotado para inyectar código XML arbitrario.</li>
</ol>
<p>Mozilla Thunderbird 2.0.0.x</p>
<p>Se han descubierto ciertas vulnerabilidades para Mozilla Thunderbird, que pueden ser explotadas por personas maliciosas para saltar restricciones de seguridad, revelar información sensible, o para potencialmente comprometer un sistema.</p>
<p>Mozilla SeaMonkey 1.1.x:</p>
<p>Se han descubierto ciertas vulnerabilidades para Mozilla Thunderbird, que pueden ser explotadas por personas maliciosas para saltar restricciones de seguridad, revelar información sensible, o para potencialmente comprometer un sistema.</p>
<p><strong>Impacto</strong><br />
El impacto de estas vulnerabilidades es ALTAMENTE CRÍTICO</p>
<p><strong>Recomendaciones</strong><br />
Se recomiendan las siguientes actualizaciones:</p>
<ul>
<li>Mozilla Firefox 3.x</li>
<li>Actualizar a la versión 3.0.4</li>
<li>Mozilla Firefox 2.0.x</li>
<li>Actualizar a la versión 2.0.18</li>
<li>Mozilla Thunderbird 2.0.0.x</li>
<li>Actualizar a la versión 2.0.0.18</li>
<li>Mozilla SeaMonkey 1.1.x</li>
<li>Actualizar a la versión 1.1.13</li>
</ul>
<p><strong>Referencias</strong><br />
Para más información sobre este boletín:</p>
<p>Mozilla:</p>
<p>http://www.mozilla.org/security/announce/2008/mfsa2008-47.html</p>
<p>http://www.mozilla.org/security/announce/2008/mfsa2008-48.html</p>
<p>http://www.mozilla.org/security/announce/2008/mfsa2008-49.html</p>
<p>http://www.mozilla.org/security/announce/2008/mfsa2008-50.html</p>
<p>http://www.mozilla.org/security/announce/2008/mfsa2008-52.html</p>
<p>http://www.mozilla.org/security/announce/2008/mfsa2008-53.html</p>
<p>http://www.mozilla.org/security/announce/2008/mfsa2008-54.html</p>
<p>http://www.mozilla.org/security/announce/2008/mfsa2008-55.html</p>
<p>http://www.mozilla.org/security/announce/2008/mfsa2008-56.html</p>
<p>http://www.mozilla.org/security/announce/2008/mfsa2008-57.html</p>
<p>http://www.mozilla.org/security/announce/2008/mfsa2008-58.html</p>
<p>Secunia:</p>
<p>http://secunia.com/advisories/32192/</p>
<p>http://secunia.com/advisories/32693/</p>
<p>http://secunia.com/advisories/32714/</p>
<p>http://secunia.com/advisories/32715/</p>
<p>Fuente: ArCERT</p>
]]></content:encoded>
			<wfw:commentRss>http://www.rzw.com.ar/seguridad-informatica-5331.html/feed</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Actualizaciones críticas para productos Mozilla</title>
		<link>http://www.rzw.com.ar/seguridad-informatica-5326.html</link>
		<comments>http://www.rzw.com.ar/seguridad-informatica-5326.html#comments</comments>
		<pubDate>Mon, 17 Nov 2008 01:41:10 +0000</pubDate>
		<dc:creator>Martin Aberastegue</dc:creator>
				<category><![CDATA[Actualización]]></category>
		<category><![CDATA[Bugs]]></category>
		<category><![CDATA[Mozilla]]></category>

		<guid isPermaLink="false">http://www.rzw.com.ar/?p=5326</guid>
		<description><![CDATA[La Fundación Mozilla ha publicado múltiples actualizaciones para Thunderbird, Seamonkey y para las dos ramas de su navegador Firefox (2.x y 3.x). Las nuevas versiones corrigen múltiples fallos de seguridad que podrían permitir salto de restricciones, revelación de información sensible, denegaciones de servicio y ejecución de código arbitrario por parte de un atacante remoto, pudiendo [...]]]></description>
			<content:encoded><![CDATA[<p>La Fundación Mozilla ha publicado múltiples actualizaciones para Thunderbird, Seamonkey y para las dos ramas de su navegador Firefox (2.x y 3.x). Las nuevas versiones corrigen múltiples fallos de seguridad que podrían permitir salto de restricciones, revelación de información sensible, denegaciones de servicio y ejecución de código arbitrario por parte de un atacante remoto, pudiendo comprometer un sistema vulnerable.</p>
<p>Las siguientes vulnerabilidades han sido calificadas como críticas por el equipo de Mozilla, ya que podrían ser aprovechadas por un atacante remoto para ejecutar código arbitrario.<br />
<span id="more-5326"></span><br />
1- Se han corregido múltiples vulnerabilidades en los motores de navegación, diseño y JavaScript que podrían causar una corrupción de memoria, permitiendo así la ejecución de código. Afecta a Firefox 2 y 3, Seamonkey y Thunderbird (si tiene habilitado el JavaScript para los correos).</p>
<p>2- Se ha descubierto que la característica de restauración de sesión podría ser utilizada para violar la política de mismo origen, permitiendo la ejecución de JavaScript en el contexto de un sitio diferente (cross-site scripting) y también con los privilegios de chrome (escalada de privilegios). Afecta a Firefox 2 y 3.</p>
<p>3- Existe un error al procesar las respuestas http-index-format del tipo MIME, que podría ser aprovechado por un atacante para ejecutar código arbitrario por medio de una respuesta HTTP index especialmente manipulada.</p>
<p>4- Denegación de servicio y ejecución remota de código en nsFrameManager provocado por un error de condición de carrera. El error existe cuando un método DOM de un formulario HTML específico es llamado antes de que el objeto se haya inicializado por completo. Afecta a Firefox 2 y 3, Seamonkey y Thunderbird (si tiene habilitado el JavaScript para los correos).</p>
<p>5- Denegación de servicio y ejecución remota de código a través de archivos SWF, descargados dinámicamente desde una función JavaScript exterior, que podrían acceder a memoria no mapeada en el módulo Flash. Afecta a Firefox 2 y Seamonkey.</p>
<p>6- Alterando el objeto window.__proto__.__proto__ es posible causar una denegación de servicio en el motor de navegación en incluso lograr la ejecución de código arbitrario. Afecta a Firefox 2 y 3, Seamonkey y Thunderbird (si tiene habilitado el JavaScript para los correos).</p>
<p>También se han solventado las siguientes vulnerabilidades de un alcance menor:</p>
<p>7- Revelación de información sensible de la caché local a través de accesos directos .url. Afecta a Seamonkey y Firefox 2 y 3.</p>
<p>8- Escalada a privilegios de chrome a través de URI&#8217;s de tipo &#8216;file:&#8217;. Afecta a Firefox 3.</p>
<p>9- Cross site scripting en &#8220;nsXMLHttpRequest::NotifyEventListeners()&#8221; que podría ser aprovechado para ejecutar código JavaScript en el contexto de un sitio web distinto. Afecta a Firefox 2 y 3, Seamonkey y Thunderbird (si tiene habilitado el JavaScript para los correos).</p>
<p>10- Salto de restricciones y ejecución de código JavaScript a través de la propiedad &#8220;-moz-binding&#8221; de las hojas de estilo CSS. Afecta a Seamonkey y Firefox 2 y 3.</p>
<p>11- Error de parseo en documentos E4X. Afecta a Firefox 2 y 3, Seamonkey y Thunderbird.</p>
<p>12- Salto de restricciones y robo de imágenes a través de elementos canvas y redirecciones HTTP. Afecta a Firefox 2, Seamonkey y Thunderbird.</p>
<p>Se recomienda la actualización de los productos Mozilla a las siguientes versiones no vulnerables: Firefox 2.0.0.18 ó 3.0.4, Thunderbird 2.0.0.18 (cuando esté disponible) y SeaMonkey 1.1.13: http://www.mozilla.com/</p>
<p>Recordamos que la rama de versiones 2.x de Firefox dejará de recibir soporte el próximo mes de Diciembre, por lo que se recomienda migrar a Firefox 3.x lo antes posible.</p>
<p>Más Información:</p>
<p>Mozilla Foundation Security Advisory 2008-52: Crashes with evidence of<br />
memory corruption</p>
<p>http://www.mozilla.org/security/announce/2008/mfsa2008-52.html</p>
<p>Mozilla Foundation Security Advisory 2008-53: XSS and JavaScript<br />
privilege escalation via session restore</p>
<p>http://www.mozilla.org/security/announce/2008/mfsa2008-53.html</p>
<p>Mozilla Foundation Security Advisory 2008-54: Buffer overflow in<br />
http-index-format parser</p>
<p>http://www.mozilla.org/security/announce/2008/mfsa2008-54.html</p>
<p>Mozilla Foundation Security Advisory 2008-55: Crash and remote code<br />
execution in nsFrameManager</p>
<p>http://www.mozilla.org/security/announce/2008/mfsa2008-55.html</p>
<p>Mozilla Foundation Security Advisory 2008-49: Arbitrary code execution<br />
via Flash Player dynamic module unloading</p>
<p>http://www.mozilla.org/security/announce/2008/mfsa2008-49.html</p>
<p>Mozilla Foundation Security Advisory 2008-50: Crash and remote code<br />
execution via __proto__ tampering</p>
<p>http://www.mozilla.org/security/announce/2008/mfsa2008-50.html</p>
<p>Mozilla Foundation Security Advisory 2008-47: Information stealing via<br />
local shortcut files</p>
<p>http://www.mozilla.org/security/announce/2008/mfsa2008-47.html</p>
<p>Mozilla Foundation Security Advisory 2008-51: file: URIs inherit chrome<br />
privileges when opened from chrome</p>
<p>http://www.mozilla.org/security/announce/2008/mfsa2008-51.html</p>
<p>Mozilla Foundation Security Advisory 2008-56:<br />
nsXMLHttpRequest::NotifyEventListeners() same-origin violation</p>
<p>http://www.mozilla.org/security/announce/2008/mfsa2008-56.html</p>
<p>Mozilla Foundation Security Advisory 2008-57: -moz-binding property<br />
bypasses security checks on codebase principals</p>
<p>http://www.mozilla.org/security/announce/2008/mfsa2008-57.html</p>
<p>Mozilla Foundation Security Advisory 2008-58: Parsing error in E4X<br />
default namespace</p>
<p>http://www.mozilla.org/security/announce/2008/mfsa2008-58.html</p>
<p>Mozilla Foundation Security Advisory 2008-48: Image stealing via canvas<br />
and HTTP redirect</p>
<p>http://www.mozilla.org/security/announce/2008/mfsa2008-48.html</p>
<p>Pablo Molina<br />
pmolina@hispasec.com</p>
]]></content:encoded>
			<wfw:commentRss>http://www.rzw.com.ar/seguridad-informatica-5326.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Múltiples vulnerabilidades en Firefox, Thunderbird y Seamonkey</title>
		<link>http://www.rzw.com.ar/seguridad-informatica-5300.html</link>
		<comments>http://www.rzw.com.ar/seguridad-informatica-5300.html#comments</comments>
		<pubDate>Thu, 25 Sep 2008 23:59:40 +0000</pubDate>
		<dc:creator>Martin Aberastegue</dc:creator>
				<category><![CDATA[Actualización]]></category>
		<category><![CDATA[Bugs]]></category>
		<category><![CDATA[Mozilla]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Firefox]]></category>
		<category><![CDATA[Seamonkey]]></category>
		<category><![CDATA[Thunderbird]]></category>
		<category><![CDATA[Vulnerabilidades]]></category>

		<guid isPermaLink="false">http://www.rzw.com.ar/?p=5300</guid>
		<description><![CDATA[La Fundación Mozilla ha informado sobre múltiples vulnerabilidades en varios de sus productos que podrían ser aprovechadas por un atacante remoto para revelar información sensible, perpetrar ataques de cross-site scripting, provocar una denegación de servicio, saltarse restricciones de seguridad o ejecutar código arbitrario en un sistema vulnerable. A continuación se detallan las vulnerabilidades publicadas: 1- [...]]]></description>
			<content:encoded><![CDATA[<p>La Fundación Mozilla ha informado sobre múltiples vulnerabilidades en varios de sus productos que podrían ser aprovechadas por un atacante remoto para revelar información sensible, perpetrar ataques de cross-site scripting, provocar una denegación de servicio, saltarse restricciones de seguridad o ejecutar código arbitrario en un sistema vulnerable.<br />
<span id="more-5300"></span><br />
A continuación se detallan las vulnerabilidades publicadas:</p>
<p>1- Desbordamiento de búfer causado por URLs codificadas con UTF-8 especialmente manipuladas. Esto podría ser aprovechado por un atacante remoto para ejecutar código arbitrario. Afecta a Firefox 2.x y SeaMonkey.</p>
<p>2- Salto de restricciones de seguridad al no comprobar de forma adecuada la política de mismo origen en nsXMLDocument::OnChannelRedirect(), lo que podría ser aprovechado para ejecutar código JavaScript en el contexto de un sitio web diferente al original. Afecta a Firefox 2.x, Thunderbird y SeaMonkey.</p>
<p>3- Escalada de privilegios y cross-site scripting causado por múltiples errores de validación de entrada en feedWriter. Esto podría permitir que un atacante ejecutase código script arbitrario con los privilegios de chrome (componente principal de Firefox, no confundir con el navegador de Google). Afecta sólo a Firefox 2.x.</p>
<p>4- Un error durante el manejo de las pulsaciones del ratón podría permitir que un atacante moviera el contenido de la ventana mientras el ratón está siendo pulsado, pudiendo causar que un item fuera arrastrado en vez de &#8220;clickeado&#8221;. Esto podría ser aprovechado para forzar el arrastre de ciertos componentes, lo que permitiría, entre otros efectos, realizar una descarga no solicitada. Afecta a Firefox 2.x, 3.x y SeaMonkey.</p>
<p>5- Múltiples fallos relacionados con XPCnativeWrapper podrían permitir a un atacante remoto ejecutar código script arbitrario con los privilegios de chrome. Afecta a Firefox 2.x, 3.x y SeaMonkey. Podría afectar a Thunderbird si se habilita la ejecución de JavaScript.</p>
<p>6- Múltiples problemas de estabilidad en los motores de diseño, gráficos y JavaScript de los productos Mozilla, que podrían ser explotados para causar una denegación de servicio o incluso ejecutar código arbitrario aprovechando una posible corrupción de memoria. Afecta a Firefox 2.x, 3.x, SeaMonkey y Thunderbird.</p>
<p>7- Cross-site scripting provocado por la interpretación de forma errónea de caracteres BOM (Byte-Order Mark, tres caracteres que se encuentran al principio de un archivo para indicar que está codificado como UTF-8, UTF-16 o UTF-32. Ejemplo: ï»¿ ). Afecta a Firefox 2.x, 3.x, SeaMonkey y Thunderbird.</p>
<p>8- Errores en el protocolo &#8220;resource:&#8221; que podrían ser aprovechados para conducir ataques de directorio trasversal y revelar información sensible. Afecta a Firefox 2.x, 3.x, SeaMonkey y Thunderbird.</p>
<p>9- Un error en el decodificador XBM podría permitir la lectura de pequeñas porciones aleatorias de memoria, lo que daría lugar a la revelación de información sensible. Afecta a Firefox 2.x y SeaMonkey.</p>
<p>Se recomienda la actualización de los productos Mozilla a las siguientes versiones no vulnerables: Firefox 2.0.0.17 ó 3.0.2, Thunderbird 2.0.0.17 y SeaMonkey 1.1.12 tan pronto como estén disponibles desde:</p>
<p>http://www.mozilla.com/</p>
<p>Recordamos que también se pueden descargar de forma automática una vez que el propio programa nos avise de que hay una actualización pendiente. Notificación que normalmente llegará entre 24 y 48 horas después de que la nueva versión esté disponible.</p>
<p>Más Información:</p>
<p>Mozilla Foundation Security Advisory 2008-37:<br />
UTF-8 URL stack buffer overflow</p>
<p>http://www.mozilla.org/security/announce/2008/mfsa2008-37.html</p>
<p>Mozilla Foundation Security Advisory 2008-38:<br />
nsXMLDocument::OnChannelRedirect() same-origin violation</p>
<p>http://www.mozilla.org/security/announce/2008/mfsa2008-38.html</p>
<p>Mozilla Foundation Security Advisory 2008-39:<br />
Privilege escalation using feed preview page and XSS flaw</p>
<p>http://www.mozilla.org/security/announce/2008/mfsa2008-39.html</p>
<p>Mozilla Foundation Security Advisory 2008-40: Forced mouse drag</p>
<p>http://www.mozilla.org/security/announce/2008/mfsa2008-40.html</p>
<p>Mozilla Foundation Security Advisory 2008-41:<br />
Privilege escalation via XPCnativeWrapper pollution</p>
<p>http://www.mozilla.org/security/announce/2008/mfsa2008-41.html</p>
<p>Mozilla Foundation Security Advisory 2008-42:<br />
Crashes with evidence of memory corruption</p>
<p>http://www.mozilla.org/security/announce/2008/mfsa2008-42.html</p>
<p>Mozilla Foundation Security Advisory 2008-43:<br />
BOM characters, low surrogates stripped from JavaScript before execution</p>
<p>http://www.mozilla.org/security/announce/2008/mfsa2008-43.html</p>
<p>Mozilla Foundation Security Advisory 2008-44:<br />
resource: traversal vulnerabilities</p>
<p>http://www.mozilla.org/security/announce/2008/mfsa2008-44.html</p>
<p>Mozilla Foundation Security Advisory 2008-45:<br />
XBM image uninitialized memory reading</p>
<p>http://www.mozilla.org/security/announce/2008/mfsa2008-45.html</p>
<p>Pablo Molina<br />
pmolina@hispasec.com</p>
]]></content:encoded>
			<wfw:commentRss>http://www.rzw.com.ar/seguridad-informatica-5300.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Mozilla libera Thunderbird 2.0.0.16</title>
		<link>http://www.rzw.com.ar/seguridad-informatica-5236.html</link>
		<comments>http://www.rzw.com.ar/seguridad-informatica-5236.html#comments</comments>
		<pubDate>Sat, 26 Jul 2008 02:02:51 +0000</pubDate>
		<dc:creator>Martin Aberastegue</dc:creator>
				<category><![CDATA[Actualización]]></category>
		<category><![CDATA[Bugs]]></category>
		<category><![CDATA[Mozilla]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Thunderbird]]></category>

		<guid isPermaLink="false">http://www.rzw.com.ar/?p=5236</guid>
		<description><![CDATA[Finalmente Mozilla libera una versión actualizada de Thunderbird, que corrige al menos 8 vulnerabilidades, incluyendo las anunciadas al publicarse las nuevas versiones para Firefox 2.x y 3.x hace una semana. Esta actualización, incluye la solución para el problema con hojas de estilo (CSS), que pueden permitir la ejecución remota de código. Este problema sería un [...]]]></description>
			<content:encoded><![CDATA[<p>Finalmente Mozilla libera una versión actualizada de Thunderbird, que corrige al menos 8 vulnerabilidades, incluyendo las anunciadas al publicarse las nuevas versiones para Firefox 2.x y 3.x hace una semana.</p>
<p>Esta actualización, incluye la solución para el problema con hojas de estilo (CSS), que pueden permitir la ejecución remota de código. Este problema sería un desbordamiento de stack (stack overflow) al manejarse estructuras de hojas de estilo, y es compartido por Firefox.<br />
<span id="more-5236"></span><br />
Al menos otros dos problemas, también podrían dar como resultado, en caso de una explotación exitosa, la posible ejecución remota de código no deseado.</p>
<p>Las demás vulnerabilidades van desde la corrupción de la memoria operativa del programa, hasta problemas que pueden hacer que la aplicación se cierre de forma arbitraria, al intentar leer ciertos mensajes maliciosamente creados.</p>
<p>De las ocho vulnerabilidades, seis están catalogadas como moderadas, y dos son de nivel menor.</p>
<p>Última versión NO vulnerable:<br />
- Thunderbird 2.0.0.16</p>
<p>Descarga de Firefox 2.0.0.16 en español:</p>
<p>http://tinyurl.com/2a5h23</p>
<p>http://www.mozilla-europe.org/es/products/thunderbird/</p>
<p>Referencias:</p>
<p>MFSA 2008-34 Remote code execution by overflowing CSS reference counter</p>
<p>http://www.mozilla.org/security/announce/2008/mfsa2008-34.html</p>
<p>MFSA 2008-33 Crash and remote code execution in block reflow</p>
<p>http://www.mozilla.org/security/announce/2008/mfsa2008-33.html</p>
<p>MFSA 2008-31 Peer-trusted certs can use alt names to spoof</p>
<p>http://www.mozilla.org/security/announce/2008/mfsa2008-31.html</p>
<p>MFSA 2008-29 Faulty .properties file results in uninitialized memory being used</p>
<p>http://www.mozilla.org/security/announce/2008/mfsa2008-29.html</p>
<p>MFSA 2008-26 Buffer length checks in MIME processing</p>
<p>http://www.mozilla.org/security/announce/2008/mfsa2008-26.html</p>
<p>MFSA 2008-25 Arbitrary code execution in mozIJSSubScriptLoader.loadSubScript()</p>
<p>http://www.mozilla.org/security/announce/2008/mfsa2008-25.html</p>
<p>MFSA 2008-24 Chrome script loading from fastload file</p>
<p>http://www.mozilla.org/security/announce/2008/mfsa2008-24.html</p>
<p>MFSA 2008-21 Crashes with evidence of memory corruption (rv:1.8.1.15)</p>
<p>http://www.mozilla.org/security/announce/2008/mfsa2008-21.html</p>
<p>Más información:</p>
<p>Known Vulnerabilities in Mozilla Products</p>
<p>http://www.mozilla.org/projects/security/known-vulnerabilities.html</p>
<p>Mozilla.org Security Center</p>
<p>http://www.mozilla.org/security/</p>
<p>Relacionados:</p>
<p>Dos actualizaciones críticas para Firefox 2.x y 3.x</p>
<p>http://www.vsantivirus.com/firefox-20016-301.htm</p>
<p>(c) Video Soft &#8211; http://www.videosoft.net.uy<br />
(c) VSAntivirus &#8211; http://www.vsantivirus.com</p>
]]></content:encoded>
			<wfw:commentRss>http://www.rzw.com.ar/seguridad-informatica-5236.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

<!-- Dynamic Page Served (once) in 0.809 seconds -->

