Firefox Sage扩展RSS源跨域脚本执行漏洞

来源:岁月联盟 编辑:zhuzhu 时间:2009-12-04
Firefox Sage扩展RSS源跨域脚本执行漏洞 影响版本:
Mozilla Sage 1.4.3漏洞描述:
BUGTRAQ  ID: 37120
CVE(CAN) ID: CVE-2009-4102

Sage是Firefox所使用的轻型RSS和Atom源汇集器扩展。

Sage没有正确地过滤RSS源中的description标签输入便用于渲染内容,用户受骗订阅了恶意的RSS源就会导致以chrome:权限执行任意脚本代码。<*参考 
http://secunia.com/advisories/37466/
http://forums.mozillazine.org/viewtopic.php?f=48&t=1603515&start=0
http://www.net-security.org/secworld.php?id=8527
*>
SEBUG安全建议:
厂商补丁:

Mozilla
-------
目前厂商还没有提供补丁或者升级程序,我们建议使用此软件的用户随时关注厂商的主页以获取最新版本:

https://addons.mozilla.org/en-US/firefox/addon/77