Ausnahme gefangen: SSL certificate problem: certificate is not yet valid ๐Ÿ“Œ Mozila Firefox 43 auf Mac OS X File Download Dialog Click Timing erweiterte Rechte

๐Ÿ  Team IT Security News

TSecurity.de ist eine Online-Plattform, die sich auf die Bereitstellung von Informationen,alle 15 Minuten neuste Nachrichten, Bildungsressourcen und Dienstleistungen rund um das Thema IT-Sicherheit spezialisiert hat.
Ob es sich um aktuelle Nachrichten, Fachartikel, Blogbeitrรคge, Webinare, Tutorials, oder Tipps & Tricks handelt, TSecurity.de bietet seinen Nutzern einen umfassenden รœberblick รผber die wichtigsten Aspekte der IT-Sicherheit in einer sich stรคndig verรคndernden digitalen Welt.

16.12.2023 - TIP: Wer den Cookie Consent Banner akzeptiert, kann z.B. von Englisch nach Deutsch รผbersetzen, erst Englisch auswรคhlen dann wieder Deutsch!

Google Android Playstore Download Button fรผr Team IT Security



๐Ÿ“š Mozila Firefox 43 auf Mac OS X File Download Dialog Click Timing erweiterte Rechte


๐Ÿ’ก Newskategorie: PoC
๐Ÿ”— Quelle: scip.ch

Allgemein

scipID: 80691
Betroffen: Mozila Firefox 43
Veröffentlicht: 26.01.2016 (Jordi Chancel)
Risiko: kritisch

Erstellt: 27.01.2016
Eintrag: 73.9% komplett

Beschreibung

Es wurde eine Schwachstelle in Mozila Firefox 43 auf Mac OS X, ein Webbrowser, ausgemacht. Sie wurde als kritisch eingestuft. Hiervon betroffen ist eine unbekannte Funktion der Komponente File Download Dialog. Mittels Manipulieren durch Click kann eine erweiterte Rechte-Schwachstelle (Timing) ausgenutzt werden. Die Auswirkungen sind bekannt für Vertraulichkeit, Integrität und Verfügbarkeit.

Die Schwachstelle wurde am 26.01.2016 durch Jordi Chancel als MFSA2016-08 in Form eines bestätigten Security Advisories (Website) publiziert. Das Advisory kann von mozilla.org heruntergeladen werden. Die Identifikation der Schwachstelle wird mit CVE-2016-1941 vorgenommen. Der Angriff kann über das Netzwerk erfolgen. Zur Ausnutzung ist keine spezifische Authentisierung erforderlich. Technische Details sind nicht bekannt und ein Exploit zur Schwachstelle ist ebenfalls nicht vorhanden. Das Advisory weist darauf hin:

Security researcher Jordi Chancel reported an issue on OS X where the delay between the download dialog getting focus and the button getting enabled was too short. If an attacker is able to induce the user to double-click in a specific location, they can then pass the second click through to the dialog below, leading to unintentional actions such as the running of downloaded software.

Ein Aktualisieren auf die Version 44 vermag dieses Problem zu lösen. Das Erscheinen einer Gegenmassnahme geschah direkt nach der Veröffentlichung der Schwachstelle. Mozila hat nachweislich sofort gehandelt. Weitere Informationen werden unter bugzilla.mozilla.org bereitgestellt. Von weiterem Interesse können die folgenden Einträge sein: 80687, 80688, 80689 und 80690.

CVSS

Base Score: 6.8 (CVSS2#AV:N/AC:M/Au:N/C:P/I:P/A:P) [?]
Temp Score: 5.9 (CVSS2#E:ND/RL:OF/RC:C) [?]

CPE

Exploiting

Klasse: Erweiterte Rechte
Lokal: Nein
Remote: Ja

Verfügbarkeit: Nein

Aktuelle Preisschätzung: $25k-$50k (0-day) / $10k-$25k (Heute)

Gegenmassnahmen

Empfehlung: Upgrade
Status: Offizieller Fix
Reaction Time: 0 Tage seit gemeldet
0-Day Time: 0 Tage seit gefunden
Exposure Time: 0 Tage seit bekannt

Upgrade: Firefox 44

Timeline

26.01.2016 | Advisory veröffentlicht
26.01.2016 | Gegenmassnahme veröffentlicht
27.01.2016 | VulDB Eintrag erstellt
27.01.2016 | VulDB Eintrag aktualisiert

Quellen

Advisory: MFSA2016-08
Person: Jordi Chancel
Status: Bestätigt

CVE: CVE-2016-1941 (mitre.org) (nvd.nist.org) (cvedetails.com)

Diverses: bugzilla.mozilla.org
Siehe auch: 80687, 80688, 80689, 80690, 80692, 80693, 80694 , 80695

...













๐Ÿ“Œ Mozila Firefox 43 auf Mac OS X File Download Dialog Click Timing erweiterte Rechte


๐Ÿ“ˆ 93.01 Punkte

๐Ÿ“Œ Mozila Firefox 43 auf Mac OS X File Download Dialog Click Timing erweiterte Rechte


๐Ÿ“ˆ 93.01 Punkte

๐Ÿ“Œ Mozila Firefox 43 Protocol Handler Dialog Click Timing erweiterte Rechte


๐Ÿ“ˆ 76.03 Punkte

๐Ÿ“Œ Mozila Firefox 43 Protocol Handler Dialog Click Timing erweiterte Rechte


๐Ÿ“ˆ 76.03 Punkte

๐Ÿ“Œ CVE-2016-1941 | Mozilla Firefox 43 on Mac OS X File Download Dialog Click cross site scripting (MFSA2016-08 / BID-81958)


๐Ÿ“ˆ 45.86 Punkte

๐Ÿ“Œ Mozilla Firefox/Firefox ESR/Thunderbird Resource Timing API erweiterte Rechte


๐Ÿ“ˆ 35.86 Punkte

๐Ÿ“Œ Mozila Firefox 43 Cookie Name Handler Control Character erweiterte Rechte


๐Ÿ“ˆ 34.49 Punkte

๐Ÿ“Œ Mozila Firefox 43 Cookie Name Handler Control Character erweiterte Rechte


๐Ÿ“ˆ 34.49 Punkte

๐Ÿ“Œ Mozila Firefox 43 Application Reputation Service erweiterte Rechte


๐Ÿ“ˆ 34.49 Punkte

๐Ÿ“Œ Mozila Firefox 43 Cookie Name Handler Control Character erweiterte Rechte


๐Ÿ“ˆ 34.49 Punkte

๐Ÿ“Œ Mozila Firefox 43 Cookie Name Handler Control Character erweiterte Rechte


๐Ÿ“ˆ 34.49 Punkte

๐Ÿ“Œ Mozila Firefox 43 Application Reputation Service erweiterte Rechte


๐Ÿ“ˆ 34.49 Punkte

๐Ÿ“Œ Mozila Firefox bis 58.x JavaScript erweiterte Rechte


๐Ÿ“ˆ 34.49 Punkte

๐Ÿ“Œ Mozila Firefox bis 58.x JavaScript erweiterte Rechte


๐Ÿ“ˆ 34.49 Punkte

๐Ÿ“Œ Mozila Firefox bis 58.x data URL Same-Origin Policy erweiterte Rechte


๐Ÿ“ˆ 34.49 Punkte

๐Ÿ“Œ Mozila Firefox bis 58.x data URL Same-Origin Policy erweiterte Rechte


๐Ÿ“ˆ 34.49 Punkte

๐Ÿ“Œ Mozila Firefox bis 58.x Media Capture and Streams API erweiterte Rechte


๐Ÿ“ˆ 34.49 Punkte

๐Ÿ“Œ Mozila Firefox bis 58.x Media Capture and Streams API erweiterte Rechte


๐Ÿ“ˆ 34.49 Punkte

๐Ÿ“Œ What config file defines fonts used in global system dialog boxes, such as the system print dialog?


๐Ÿ“ˆ 33.72 Punkte

๐Ÿ“Œ CVE-2022-20752 | Cisco Unified Communications Manager timing discrepancy (cisco-sa-ucm-timing-JVbHECOK)


๐Ÿ“ˆ 31.04 Punkte

๐Ÿ“Œ CVE-2016-1937 | Mozilla Firefox 43 Protocol Handler Dialog Click cross site scripting (MFSA2016-06 / BID-81957)


๐Ÿ“ˆ 30.9 Punkte

๐Ÿ“Œ Copy Dialog Lunar Lander: Dialog-Fenster zum Kopieren von Dateien wird zum Mini-Game


๐Ÿ“ˆ 29.59 Punkte

๐Ÿ“Œ AnyMail bis 1.2.0 auf Django webhooks/base.py Timing erweiterte Rechte


๐Ÿ“ˆ 28.12 Punkte

๐Ÿ“Œ membership-simplified-for-oap-members-only 1.58 auf WordPress File Download download.php erweiterte Rechte


๐Ÿ“ˆ 27.95 Punkte

๐Ÿ“Œ Mozilla Firefox 26 Downloaded File Open File Dialog input validation


๐Ÿ“ˆ 27.93 Punkte

๐Ÿ“Œ Smart Related Articles Extension 1.1 auf Joomla _JEXEC check dialog.php erweiterte Rechte


๐Ÿ“ˆ 27.39 Punkte

๐Ÿ“Œ Mozila Firefox 43 auf Android Address Bar scrollTo() Spoofing


๐Ÿ“ˆ 25.92 Punkte

๐Ÿ“Œ Mozila Firefox 43 auf Android Stored Data URL Shortcut Handler Spoofing


๐Ÿ“ˆ 25.92 Punkte

๐Ÿ“Œ Mozila Firefox 43 auf Android Lightweight Theme Handler schwache Verschlรผsselung


๐Ÿ“ˆ 25.92 Punkte

๐Ÿ“Œ Mozila Firefox 43 auf Android Address Bar scrollTo() Spoofing


๐Ÿ“ˆ 25.92 Punkte

๐Ÿ“Œ Mozila Firefox 43 auf Android Stored Data URL Shortcut Handler Spoofing


๐Ÿ“ˆ 25.92 Punkte

๐Ÿ“Œ Mozila Firefox 43 auf Android Lightweight Theme Handler schwache Verschlรผsselung


๐Ÿ“ˆ 25.92 Punkte

๐Ÿ“Œ UI-Dialog bis 1.09 Command erweiterte Rechte


๐Ÿ“ˆ 25.38 Punkte

๐Ÿ“Œ Mozilla Firefox/Firefox ESR/Thunderbird Resource Timing API privilege escalation


๐Ÿ“ˆ 25.28 Punkte

๐Ÿ“Œ Mozilla Firefox/Thunderbird/Firefox ESR Navigation Timing information disclosure


๐Ÿ“ˆ 25.28 Punkte

matomo