Mehrere sicherheitsrelevante wurden in Mozilla und davon abgeleiteten
Programmen entdeckt. Einige der folgenden Probleme sind nicht direkt für
Mozilla-Thunderbird zutreffend, auch wenn der Code gegeben ist. Um jedoch
die Codebasis synchron zu den ursprünglichen Autoren zu halten, wurde es
dennoch verändert. Das Common Vulnerabilities and Exposures project
identifiziert die folgenden Probleme:
Tom Ferris entdeckte einen Fehler in der Handhabung von IDN-Hostnamen
in Mozilla, der es entfernten Angreifen erlaubt, über Hostnamen mit
Bindestrichen eine Diensteverweigerung (denial of service
) zu verursachen
und möglicherweise beliebigen Code auszuführen.
Ein Pufferüberlauf erlaubt es entfernten Angreifen, über ein XBM-Bild, das mit einer großen Anzahl von Leerzeichen anstatt mit der erwarteten Endmarkierung endet, beliebigen Code auszuführen.
Mats Palmgren entdeckte ein Pufferüberlauf im Parser für Unicode-Zeichenketten, der es einer speziell gestalteten Unicode-Folge erlaubt, den Puffer überlaufen zu lassen und beliebige Codeausführung zu veranlassen.
Entfernte Angreifer können über XMLHttpRequest die HTTP-Header von XML-HTTP-Anfragen fälschen und möglicherweise den Klienten dazu verwenden, Verwundbarkeiten in Servern und Proxies auszunutzen.
Entfernte Angreifer können über ein XBL control
, das eine interne
XPCOM-Schnittstelle implementiert, DOM-Objekte fälschen.
Georgi Guninski entdeckte einen Ganzzahlüberlauf (integer overflow
) in
der JavaScript-Engine, der es entfernten Angreifern erlauben könnte,
beliebigen Code auszuführen.
Entfernte Angreifer können über eine about:
-Seite wie about:mozilla
Javascript-Code mit Chrome-Privilegien ausführen.
Entfernte Angreifer können Fenster ohne Teile der
Benutzerschnittstellen wie z.B. Adress- oder Statuszeile öffnen, über
die Spoofing
- oder Phishing
-Angriffe durchgeführt werden könnten.
Peter Zelezny entdeckte, dass Shell-Metazeichen nicht angemessen codiert werden, wenn sie an Shell-Skripte weitergereicht werden, wodurch die Ausführung beliebigen Codes möglich wird, z.B. wenn eine arglistig gestaltete URL von einem anderen Programm automatisch zu Mozilla als Standardbrowser kopiert wird.
Für die Stable-Distribution (Sarge) wurden diese Probleme in Version 1.0.2-2.sarge1.0.7 behoben.
Für die Unstable-Distribution (Sid) wurden diese Probleme in Version 1.0.7-1 behoben.
Wir empfehlen Ihnen, Ihre mozilla-thunderbird-Pakete zu aktualisieren.
MD5-Prüfsummen der aufgeführten Dateien stehen in der ursprünglichen Sicherheitsankündigung zur Verfügung.