firefox-128.6.0-1.el8_10.ML.1
エラータID: AXSA:2025-9544:01
以下項目について対処しました。
[Security Fix]
- Firefox および Thunderbird の WebChannel API には、
送信プリンシパルをチェックしない問題があるため、リモート
の攻撃者により、権限の不正な昇格を可能とする脆弱性が存在
します。(CVE-2025-0237)
- Firefox および Thunderbird には、メモリ領域の解放後
利用の問題があるため、リモートの攻撃者により、情報の漏洩、
およびサービス拒否攻撃 (クラッシュの発生) を可能とする
脆弱性が存在します。(CVE-2025-0238)
- Firefox および Thunderbird の ALPN には、安全でない
サイトへのリダイレクトを行う際、証明書を正しく検証しない
問題があるため、ローカルの攻撃者により、Alt-Svc の利用を
介して、認証の迂回などを可能とする脆弱性が存在します。
(CVE-2025-0239)
- Firefox および Thunderbird には、メモリ領域の解放後
利用の問題があるため、ローカルの攻撃者により、JavaScript
モジュールの JSON 形式のデータとしての解析を介して、
データ破壊などを可能とする脆弱性が存在します。
(CVE-2025-0240)
- Firefox および Thunderbird には、メモリ破壊の問題が
あるため、リモートの攻撃者により、巧妙に細工されたテキスト
の処理を介して、サービス拒否攻撃 (クラッシュの発生) を可能
とする脆弱性が存在します。(CVE-2025-0241)
- Firefox および Thunderbird には、メモリ破壊の問題がある
ため、リモートの攻撃者により、任意のコードの実行を可能と
する脆弱性が存在します。(CVE-2025-0242)
- Firefox および Thunderbird には、メモリ破壊の問題がある
ため、ローカルの攻撃者により、任意のコードの実行を可能と
する脆弱性が存在します。(CVE-2025-0243)
パッケージをアップデートしてください。
The WebChannel API, which is used to transport various information across processes, did not check the sending principal but rather accepted the principal being sent. This could have led to privilege escalation attacks. This vulnerability affects Firefox < 134, Firefox ESR < 128.6, Thunderbird < 134, and Thunderbird < 128.6.
Assuming a controlled failed memory allocation, an attacker could have caused a use-after-free, leading to a potentially exploitable crash. This vulnerability affects Firefox < 134, Firefox ESR < 128.6, Firefox ESR < 115.19, Thunderbird < 134, and Thunderbird < 128.6.
When using Alt-Svc, ALPN did not properly validate certificates when the original server is redirecting to an insecure site. This vulnerability affects Firefox < 134, Firefox ESR < 128.6, Thunderbird < 134, and Thunderbird < 128.6.
Parsing a JavaScript module as JSON could under some circumstances cause cross-compartment access, which may result in a use-after-free. This vulnerability affects Firefox < 134, Firefox ESR < 128.6, Thunderbird < 134, and Thunderbird < 128.6.
When segmenting specially crafted text, segmentation would corrupt memory leading to a potentially exploitable crash. This vulnerability affects Firefox < 134, Firefox ESR < 128.6, Thunderbird < 134, and Thunderbird < 128.6.
Memory safety bugs present in Firefox 133, Thunderbird 133, Firefox ESR 115.18, Firefox ESR 128.5, Thunderbird 115.18, and Thunderbird 128.5. Some of these bugs showed evidence of memory corruption and we presume that with enough effort some of these could have been exploited to run arbitrary code. This vulnerability affects Firefox < 134, Firefox ESR < 128.6, Firefox ESR < 115.19, Thunderbird < 134, and Thunderbird < 128.6.
Memory safety bugs present in Firefox 133, Thunderbird 133, Firefox ESR 128.5, and Thunderbird 128.5. Some of these bugs showed evidence of memory corruption and we presume that with enough effort some of these could have been exploited to run arbitrary code. This vulnerability affects Firefox < 134, Firefox ESR < 128.6, Thunderbird < 134, and Thunderbird < 128.6.
N/A
SRPMS
- firefox-128.6.0-1.el8_10.ML.1.src.rpm
MD5: 96704c55b57cdb50649163663adf1eb2
SHA-256: 5b730a714940c8045eaff986a380d2930bbce7742d9bb70f68183e45c525027e
Size: 947.23 MB
Asianux Server 8 for x86_64
- firefox-128.6.0-1.el8_10.ML.1.x86_64.rpm
MD5: f07d76fcf331138a08c8d7d42fc52b5e
SHA-256: 513943fdc9a4c6d213735558e5d525e52f2510f4a436618109e020fa90d232ad
Size: 127.76 MB