Mozilla 修复了十几个新漏洞

作者:Justin Ryan

自从 Mozilla Firefox 3 跃上舞台已经过去六个月了。 在此期间,该浏览器只需要调整三次——直到周三,针对大量漏洞的补丁将计数增加到四次

Firefox 3.0.4 修复了浏览器中的 11 个缺陷,而随附的 Firefox 2 系列更新修复了 12 个缺陷。 在两个浏览器中被归类为关键的问题包括:XSS/Javascript 权限提升、http-index-format 解析器中的缓冲区溢出、内存损坏导致崩溃,以及 nsFrameManager 中远程代码执行导致崩溃。 较低等级的3.0.4 中修复的问题包括解析错误,chrome 的增强权限传递到从 chrome 打开的 file: URI 的错误,允许使用本地快捷方式文件窃取信息的小故障,-moz-binding 属性中的安全绕过,以及其他问题。

几个相同的漏洞也在 Firefox 2.0.18 中得到了修复,以及允许执行任意代码的 Flash 漏洞,通过 __proto__ 篡改远程代码执行的崩溃,以及通过 canvas 和 HTTP 重定向窃取图像。 Firefox 2.0.18 是 Firefox 2 的倒数第二个版本——Mozilla 将在 12 月中旬停用该浏览器,并发布最终的 2.0.19 更新。

对浏览器的非安全更新包括正式发布了两种新语言——冰岛语和泰语——以及另外六种语言的 beta 版本。 公共后缀列表——浏览器内部的顶级域名列表——已更新,启用了额外的 EV 根证书,修复了影响密码和非 HTTP 代理设置保存的错误,以及一个恼人的问题,即“添加书签”面板覆盖了用于从几种语言输入字符的 IME 输入工具,也已修复。

许多已知问题,以及系统要求、安装/卸载说明和其他资源可以在 Firefox 3.0.4 的官方发行说明(或 Firefox 2.0.18 的发行说明)中找到。 可以从 Mozilla 的下载站点下载五十种语言的 Firefox 3.0.4;现有用户也可以使用内置的检查更新实用程序。(Firefox 2 用户可以从 Mozilla 的“所有旧版本”页面获取 2.0.18 版本。) 大多数 Linux 发行版,如果尚未这样做,应该会在未来几天内通过其正常的更新机制将更新推送给用户。

加载 Disqus 评论