Se han descubierto varios problemas en Mozilla Thunderbird, el programa cliente de correo de la suite Mozilla. El proyecto Common Vulnerabilities and Exposures identifica los siguientes problemas:
Los atacantes remotos podían leer porciones de memoria del montón en una cadena Javascript mediante el método de reemplazo lambda.
Al intérprete de Javascript se le podía engañar para que continuase la ejecución en una dirección de memoria errónea, lo que podía permitir que los atacantes provocasen una denegación de servicio (por caída de la aplicación) y, posiblemente, la ejecución de código arbitrario.
Los atacantes remotos podían sobreescribir ciertas propiedades o métodos de los nodos DOM y obtener privilegios.
Los atacantes remotos podían sobreescribir ciertas propiedades o métodos debido a la limitación inadecuada de evaluaciones de Javascript y objetos Script y obtener privilegios.
Los guiones XML se podían ejecutar aunque Javascript estuviese desactivado.
Un olvido en el saneamiento de la entrada de InstallVersion.compareTo() podía provocar que la aplicación cayese.
Los atacantes remotos podían robar información sensible, como cookies y contraseñas, de sitios web accediendo a los datos de los marcos adyacentes.
Los atacantes remotos podían modificar las propiedades de ciertas etiquetas en los nodos DOM, lo que podría conducir a la ejecución de guiones o de código arbitrario.
La familia de navegadores Mozilla no clonaba adecuadamente los objetos base, lo que permitía que los atacantes remotos ejecutasen código arbitrario.
La distribución estable anterior (woody) no se ve afectada por estos problemas porque no contiene los paquetes de Mozilla Thunderbird.
Para la distribución estable (sarge), estos problemas se han corregido en la versión 1.0.2-2.sarge1.0.6.
Para la distribución inestable (sid), estos problemas se han corregido en la versión 1.0.6-1.
Le recomendamos que actualice el paquete de Mozilla Thunderbird.
Las sumas MD5 de los ficheros que se listan están disponibles en el aviso original.