8 de octubre de 2016

MOZILLA. Publica Firefox 49 y corrige 18 nuevas vulnerabilidades

Mozilla ha anunciado la publicación de la versión 49 de Firefox, que además de incluir mejoras y novedades soluciona 18 nuevas vulnerabilidades en el navegador. También se ha publicado Firefox ESR 45.4.
Hace mes y medio que Mozilla publicó la versión 48 de su navegador. Ahora acaba de publicar una nueva versión que incorpora nuevas funcionalidades y mejoras. Se ha actualizado el administrador de credenciales para permitir a las páginas https usar las credenciales guardadas.
Detalle de la actualización
  • Por otra parte, se ha cambiado el modo de publicación de información sobre las vulnerabilidades corregidas. Si anteriormente publicaban un boletín por cada problema corregido (a veces abarcando varios CVEs), en la actualidad solo han publicado un boletín (MSFA-2016-085) englobando todas las vulnerabilidades corregidas. Por tanto, se ha reducido la cantidad y calidad de la información aportada. Un cambio a peor.
  • Según la propia clasificación de Mozilla, cuatro de ellas están consideradas críticas, 10 son de gravedad alta, dos de moderada y las dos restantes de nivel bajo. En total se corrigen 18 nuevas vulnerabilidades en Firefox.
  • Las vulnerabilidades críticas residen en un desbordamiento de búfer al trabajar con filtros vacios durante la generación de gráficos canvas (CVE-2016-5275), otro desbordamiento de búfer mientras se decodifican frames de imágenes a imágenes (CVE-2016-5278), así como problemas (CVE-2016-5256 y CVE-2016-5257) de corrupción de memoria en el motor del navegador que podrían permitir la ejecución remota de código.
  • Las vulnerabilidades de gravedad alta residen en un desbordamiento de búfer en la conversión de texto con caracteres Unicode (CVE-2016-5270), una caída por casting incorrecto al tratar diseños con elementos input (CVE-2016-5272), diversos problemas por uso de memoria después de liberarla (CVE-2016-5276, CVE-2016-5274, CVE-2016-527, CVE-2016-5280 y CVE-2016-5281), revelación de datos privados a través de (CVE-2016-5283), una vulnerabilidad debido a un error en el pinning de las actualizaciones de complementos (CVE-2016-5284).
  • También se ha publicado Firefox ESR 45.4  (MSFA-2016-086); versión de soporte extendido especialmente destinada a grupos que despliegan y mantienen un entorno de escritorio en grandes organizaciones como universidades, escuelas, gobiernos o empresas. Está actualización incluye la corrección de 12 vulnerabilidades.
Recomendación
Más información:
Fuente: Hispasec