CVE-2009-1044
Summary
| CVE | CVE-2009-1044 |
|---|---|
| State | PUBLISHED |
| Assigner | mitre |
| Source Priority | CVE Program / NVD first with legacy fallback |
| Published | 2009-03-23 14:19:12 UTC |
| Updated | 2026-04-23 00:35:47 UTC |
| Description | Mozilla Firefox 3.0.7 on Windows 7 allows remote attackers to execute arbitrary code via unknown vectors related to the _moveToEdgeShift XUL tree method, which triggers garbage collection on objects that are still in use, as demonstrated by Nils during a PWN2OWN competition at CanSecWest 2009. |
Risk And Classification
CVSS v2.0 Breakdown
Access Vector
NetworkAccess Complexity
MediumAuthentication
NoneConfidentiality
CompleteIntegrity
CompleteAvailability
CompleteAV:N/AC:M/Au:N/C:C/I:C/A:C
NVD Known Affected Configurations (CPE 2.3)
Vendor Declared Affected Products
References
| Reference | Source | Link | Tags |
|---|---|---|---|
| TippingPoint | DVLabs | Pwn2Own 2009 | af854a3a-2127-422b-91ae-364da2661108 | dvlabs.tippingpoint.com | |
| TippingPoint | DVLabs | Pwn2Own 2009 Day 1 - Safari, Internet Explorer, and Firefox Taken Down by Four Zero-Day Exploits | af854a3a-2127-422b-91ae-364da2661108 | dvlabs.tippingpoint.com | |
| MFSA 2009-13: Arbitrary code execution via XUL <tree> element | af854a3a-2127-422b-91ae-364da2661108 | www.mozilla.org | Patch, Vendor Advisory |
| Support | af854a3a-2127-422b-91ae-364da2661108 | www.redhat.com | |
| Pwn2Own 2009: Safari, IE 8 and Firefox exploited - News - The H Security: News and features | af854a3a-2127-422b-91ae-364da2661108 | www.h-online.com | |
| Mozilla Firefox XUL Tree Method Garbage Collection Bug Lets Remote Users Execute Arbitrary Code - SecurityTracker | af854a3a-2127-422b-91ae-364da2661108 | www.securitytracker.com | |
| Support | af854a3a-2127-422b-91ae-364da2661108 | www.redhat.com | |
| Red Hat update for seamonkey - Secunia Advisories - Vulnerability Information - Secunia.com | af854a3a-2127-422b-91ae-364da2661108 | secunia.com | Vendor Advisory |
| ASA-2009-113 (RHSA-2009-0397) | af854a3a-2127-422b-91ae-364da2661108 | support.avaya.com | |
| [SECURITY] Fedora 10 Update: firefox-3.0.8-1.fc10 | af854a3a-2127-422b-91ae-364da2661108 | www.redhat.com | |
| Repository / Oval Repository | af854a3a-2127-422b-91ae-364da2661108 | oval.cisecurity.org | |
| osvdb.org/52896 | af854a3a-2127-422b-91ae-364da2661108 | osvdb.org | |
| Security Alerts - Secunia | af854a3a-2127-422b-91ae-364da2661108 | secunia.com | Vendor Advisory |
| Pwn2Own trifecta: Hacker exploits IE8, Firefox, Safari | Zero Day | ZDNet.com | af854a3a-2127-422b-91ae-364da2661108 | blogs.zdnet.com | |
| [SECURITY] Fedora 9 Update: xulrunner-1.9.0.8-1.fc9 | af854a3a-2127-422b-91ae-364da2661108 | www.redhat.com | |
| USN-745-1: Firefox and Xulrunner vulnerabilities | Ubuntu | af854a3a-2127-422b-91ae-364da2661108 | www.ubuntu.com | |
| Mozilla Firefox '_moveToEdgeShift' Remote Code Execution Vulnerability | af854a3a-2127-422b-91ae-364da2661108 | www.securityfocus.com | Patch |
| Ubuntu update for firefox, firefox-3.0, and xulrunner-1.9 - Secunia.com | af854a3a-2127-422b-91ae-364da2661108 | secunia.com | Vendor Advisory |
| Fedora update for firefox and xulrunner - Secunia.com | af854a3a-2127-422b-91ae-364da2661108 | secunia.com | Vendor Advisory |
| CanSecWest Applied Security Conference: Vancouver, British Columbia, Canada | af854a3a-2127-422b-91ae-364da2661108 | cansecwest.com | |
| Twitter / Konto zawieszone | af854a3a-2127-422b-91ae-364da2661108 | twitter.com | |
| 484320 – (CVE-2009-1044) XUL <tree> _moveToEdgeShift garbage-collection exploit (zdi-can-465) | af854a3a-2127-422b-91ae-364da2661108 | bugzilla.mozilla.org | Patch |
| Zero Day Initiative | af854a3a-2127-422b-91ae-364da2661108 | www.zerodayinitiative.com | |
| [security-announce] SUSE Security Announcement: Mozilla Firefox 3 (SUSE- | af854a3a-2127-422b-91ae-364da2661108 | lists.opensuse.org | |
| SUSE update for MozillaFirefox - Secunia Advisories - Vulnerability Information - Secunia.com | af854a3a-2127-422b-91ae-364da2661108 | secunia.com | Vendor Advisory |
| [SECURITY] Fedora 9 Update: seamonkey-1.1.15-3.fc9 | af854a3a-2127-422b-91ae-364da2661108 | www.redhat.com | |
| Debian -- Security Information -- DSA-1756-1 xulrunner | af854a3a-2127-422b-91ae-364da2661108 | www.debian.org | |
| Red Hat update for firefox - Secunia.com | af854a3a-2127-422b-91ae-364da2661108 | secunia.com | Vendor Advisory |
| SecurityFocus | af854a3a-2127-422b-91ae-364da2661108 | www.securityfocus.com | |
| Security Advisory SA34549 - Debian update for xulrunner - Secunia | af854a3a-2127-422b-91ae-364da2661108 | secunia.com | Vendor Advisory |
| Support / Security / Advisories / / MDVSA-2009:084 | Mandriva | af854a3a-2127-422b-91ae-364da2661108 | www.mandriva.com | |
| Questions for Pwn2Own hacker Charlie Miller | Zero Day | ZDNet.com | af854a3a-2127-422b-91ae-364da2661108 | blogs.zdnet.com | |
| Avaya Products Mozilla Firefox Two Vulnerabilities - Secunia Advisories - Vulnerability Information - Secunia.com | af854a3a-2127-422b-91ae-364da2661108 | secunia.com | Vendor Advisory |
| Webmail : Solution de messagerie professionnelle - OVHcloud- OVH | af854a3a-2127-422b-91ae-364da2661108 | www.vupen.com | Patch, Vendor Advisory |
| Mozilla Firefox Two Vulnerabilities - Secunia Advisories - Vulnerability Information - Secunia.com | af854a3a-2127-422b-91ae-364da2661108 | secunia.com | Vendor Advisory |
| Safari hole exploited in seconds at security conference | Security - CNET News | af854a3a-2127-422b-91ae-364da2661108 | news.cnet.com | |
| CVE Program record | CVE.ORG | www.cve.org | canonical |
| NVD vulnerability detail | NVD | nvd.nist.gov | canonical, analysis |
No vendor comments have been submitted for this CVE.
There are currently no legacy QID mappings associated with this CVE.