jueves, 10 de marzo de 2016

Mozilla publica Firefox 45 y corrige 40 nuevas vulnerabilidades

Mozilla ha anunciado la publicación de la versión 45 de Firefox, junto con 22 boletines de seguridad destinados a solucionar 40 nuevas vulnerabilidades en el navegador. También se ha publicado Firefox ESR 38.7.

¡Firefox actualizado!
Hace poco más de un mes que Mozilla publicó la versión 44 de su navegador. Ahora acaba de publicar una nueva versión que incorpora nuevas funcionalidades y mejoras.

Por otra parte, se han publicado 22 boletines de seguridad del año (del MSFA-2016-016 al MSFA-2016-037). Ocho de ellos están considerados críticos, siete de gravedad alta, seis moderados y uno de nivel bajo. En total se corrigen 40 nuevas vulnerabilidades en Firefox.

15 de los boletines publicados también afectan a  Firefox ESR 38.7 (versión de soporte extendido) especialmente destinada a grupos que despliegan y mantienen un entorno de escritorio en grandes organizaciones como universidades, escuelas, gobiernos o empresas.

Las vulnerabilidades críticas residen en dos problemas (CVE-2016-1952 y CVE-2016-1953) de tratamiento de memoria en el motor del navegador que podrían permitir la ejecución remota de código. Otro fallo por una lectura fuera de límites en Service Worker Manager (CVE-2016-1959). Por usos después de liberar en el tratamiento de cadenas HTML5 (CVE-2016-1960), en SetBody (CVE-2016-1961), al usar múltiples canales de datos WebRTC (CVE-2016-1962) y durante transformaciones XML (CVE-2016-1964). También por un desbordamiento de búfer al decodificar ASN.1 en NSS (CVE-2016-1950). Por último, 14 vulnerabilidades en el tratamiento de fuentes en la librería Graphite 2 en la versión 1.3.5 (CVE-2016-1977 y CVE-2016-2790 al CVE-2016-2802). Firefox 45 y Firefox ESR 38.7 han actualizado Graphite 2 a la versión 1.3.6.

Además, también se han corregido otras vulnerabilidades de gravedad alta como una sobreescritura local de archivos y escalada de privilegios a través de informes CSP, salto de la política de mismo origen mediante performance.getEntries y el historial de navegación con la restauración de la sesión, un desbordamiento de búfer en la descompresión de la librería Brotli, corrupción de memoria con plugins NPAPI maliciosos, un uso después de liberar en GetStaticInstance en WebRTC o un uso después de liberar mientras se procesan llaves codificadas DER en las librerías Network Security Services (NSS).

La nueva versión está disponible a través del sitio oficial de descargas de Firefox:

Más información:

Firefox Notes
Version 45.0

Mozilla Foundation Security Advisories

una-al-dia (27/01/2016) Mozilla publica Firefox 44 y corrige 17 nuevas vulnerabilidades



Antonio Ropero
Twitter: @aropero



No hay comentarios:

Publicar un comentario en la entrada