[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]

/security/2007/dsa-1337



 やまねです。
 /security/2007/dsa-1337訳です。査読願います。

#use wml::debian::translation-check translation="1.3"
<define-tag description>複数の脆弱性</define-tag>
<define-tag moreinfo>
<p>リモートから攻撃可能な複数の脆弱性が、XUL アプリケーションのランタイム環境である 
Xulrunner に見つかっています。Common Vulnerabilities and Exposures 
プロジェクトでは以下の問題を認識しています:</p>

<ul>

<li><a href="http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2007-3089";>CVE-2007-3089</a>

    <p>Ronen Zilberman さんと Michal Zalewski さんは、タイミング依存の競合状態によって、
about:blank フレームにコンテンツの挿入が可能になることを発見しました。

<li><a href="http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2007-3656";>CVE-2007-3656</a>

    <p>Michal Zalewski さんは、キャッシュされた (wyciwyg) ドキュメントについて、
同一生成元ポリシーの割り当て処置が不十分であることを発見しました。</p></li>

<li><a href="http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2007-3734";>CVE-2007-3734</a>

    <p>Bernd Mielke さん、Boris Zbarsky さん、David Baron さん、Daniel Veditz さん、
Jesse Ruderman さん、Lukas Loehrer さん、Martijn Wargers さん、Mats Palmgren さん、
Olli Pettay さん、Paul Nickerson さん、Vladimir Sukhoy さんらは、
レイアウトエンジン中で任意のコードを実行可能になる恐れがあるクラッシュを発見しました。</p></li>

<li><a href="http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2007-3735";>CVE-2007-3735</a>

    <p>Asaf Romanoさん、Jesse Ruderman さん、Igor Bukanov さんは、
javascript エンジンで任意のコードを実行可能になる可能性が有るクラッシュを発見しました。</p></li>

<li><a href="http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2007-3736";>CVE-2007-3736</a>

    <p><q>moz_bug_r_a4</q> さんは、addEventListener() 関数と setTimeout() 
関数を使ったクロスサイトスクリプティングが可能なことを発見しました。</p></li>

<li><a href="http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2007-3737";>CVE-2007-3737</a>

    <p><q>moz_bug_r_a4</q> さんは、イベント処理に権限の上昇を招くプログラムミスがあることを発見しました。</p></li>

<li><a href="http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2007-3738";>CVE-2007-3738</a>

    <p><q>shutdown</q> さんと <q>moz_bug_r_a4</q> さんは、XPCNativeWrapper 
を利用して任意のコードが実行可能なことを発見しました。</p></li>
</ul>

<p>旧安定版ディストリビューション (oldstable、コードネーム sarge) には xulrunner 
は含まれていません。</p>

<p>安定版ディストリビューション (stable、コードネーム etch) では、
これらの問題はバージョン 1.8.0.13~pre070720-0etch1 で修正されています。
mips 用パッケージはまだ準備が出来ておらず、後ほど提供される予定です。</p>

<p>不安定版ディストリビューション (unstable、コードネーム sid) では、
これらの問題はバージョン 1.8.1.5-1 で修正されています。</p>

<p>xulrunner パッケージのアップグレードをお勧めします。</p>
</define-tag>

# do not modify the following line
#include "$(ENGLISHDIR)/security/2007/dsa-1337.data"