Der Webbrowser Firefox und der Mail-Client Thunderbird verschlucken sich bei der Verarbeitung von HTML-Seiten beziehungsweise HTML-Mails an einer kurzen Zeile HTML-Code. Betroffen sind laut einer Meldung von Whitedust-Security alle Versionen einschließlich des aktuellen Firefox 1.0.7, sowie Thunderbird bis Version 1.0.6. Wie Tests von heise Security ergaben, sind jedoch auch Mozilla 1.7.12, sowie Thunderbird 1.0.7 betroffen.
Die weite Verbreitung des Problems in der Mozilla-Familie lässt vermuten, dass der Fehler in der Gecko-Engine liegt, die für die grafische Umsetzung der reinen HTML-Daten (Rendering) verantwortlich ist. Er lässt sich durch manipulierte Web-Seiten oder E-Mails für Denial-of-Service-Angriffe ausnutzen. Auslöser ist das
<sourcetext>-Tag, sobald dieses mit bestimmten anderen Tags, beispielsweise <strong>, verschachtelt wird. Dabei steigt die CPU-Last auf 100 Prozent und das Programm reagiert nicht mehr. Bisher sind uns weder ein Patch noch ein Workaround bekannt.
Siehe dazu auch:
* Mozilla Firefox 1.0.7 DoS Exploit, Meldung auf Whitedust-Security
Quelle und Links :
http://www.heise.de/security/news/meldung/65012