Er zijn twee ernstige problemen ontdekt in alle versies van Firefox, tot en met versie 1.0.3. Het lek stelt een website in staat om de beveiligings-instellingen van Firefox te omzeilen en code uit te voeren op de PC van het slachtoffer. Het eerste probleem is dat "IFRAME" JavaScript URLs niet goed afgeschermd worden, waardoor ze in de context van een andere URL in het history overzicht uitgevoerd kunnen worden. Het tweede probleem ontstaat doordat input naar de "IconURL" parameter in "InstallTrigger.install()" voor gebruik niet goed gecontroleerd wordt. Om de lekken te misbruiken, die aanwezig zijn in Mozilla Firefox 1.0.3 en eerder, moet de kwaadaardige website software via de browser kunnen installeren. Als oplossing wordt aangeraden om JavaScript en de "Allow web sites to install software" optie onder "Tools - Options - Web Features" uit te schakelen. Er is inmiddels exploit code voor het lek beschikbaar. (FrSIRT)
Deze posting is gelocked. Reageren is niet meer mogelijk.