Cabecera-v2-web.jpg

Mozilla publica Firefox 45 y corrige 40 nuevas vulnerabilidades


Mozilla ha anunciado la publicación de la versión 45 de Firefox, junto con 22 boletines de seguridad destinados a solucionar 40 nuevas vulnerabilidades en el navegador. También se ha publicado Firefox ESR 38.7.


Mfirefox45.png


Hace poco más de un mes que Mozilla publicó la versión 44 de su navegador. Ahora acaba de publicar una nueva versión que incorpora nuevas funcionalidades y mejoras.

Por otra parte, se han publicado 22 boletines de seguridad del año (del MSFA-2016-016 al MSFA-2016-037). Ocho de ellos están considerados crí­ticos, siete de gravedad alta, seis moderados y uno de nivel bajo. En total se corrigen 40 nuevas vulnerabilidades en Firefox.

15 de los boletines publicados también afectan a Firefox ESR 38.7 (versión de soporte extendido) especialmente destinada a grupos que despliegan y mantienen un entorno de escritorio en grandes organizaciones como universidades, escuelas, gobiernos o empresas.

Las vulnerabilidades crí­ticas residen en dos problemas (CVE-2016-1952 y CVE-2016-1953) de tratamiento de memoria en el motor del navegador que podrí­an permitir la ejecución remota de código. Otro fallo por una lectura fuera de lí­mites en Service Worker Manager (CVE-2016-1959). Por usos después de liberar en el tratamiento de cadenas HTML5 (CVE-2016-1960), en SetBody (CVE-2016-1961), al usar múltiples canales de datos WebRTC (CVE-2016-1962) y durante transformaciones XML (CVE-2016-1964). También por un desbordamiento de búfer al decodificar ASN.1 en NSS (CVE-2016-1950). Por último, 14 vulnerabilidades en el tratamiento de fuentes en la librerí­a Graphite 2 en la versión 1.3.5 (CVE-2016-1977 y CVE-2016-2790 al CVE-2016-2802). Firefox 45 y Firefox ESR 38.7 han actualizado Graphite 2 a la versión 1.3.6.

Además, también se han corregido otras vulnerabilidades de gravedad alta como una sobreescritura local de archivos y escalada de privilegios a través de informes CSP, salto de la polí­tica de mismo origen mediante performance.getEntries y el historial de navegación con la restauración de la sesión, un desbordamiento de búfer en la descompresión de la librerí­a Brotli, corrupción de memoria con plugins NPAPI maliciosos, un uso después de liberar en GetStaticInstance en WebRTC o un uso después de liberar mientras se procesan llaves codificadas DER en las librerí­as Network Security Services (NSS).

La nueva versión está disponible a través del sitio oficial de descargas de Firefox:
http://www.mozilla.org/es-ES/firefox/new/


Fuente: hispasec.com


pie.png

CERT-PY | Centro de Respuestas a Incidentes Cibernéticos
Ministerio de Tencnologí­as de la Información y Comunicación (MITIC)

Avda. Gral. Santos c/ Concordia | Telefono: (595 21) 217-9000
República del Paraguay

80x15.png

Versión del Template 1.11