Amazon Linux 2:thunderbird (ALAS-2021-1586)

high Nessus 插件 ID 144798

简介

远程 Amazon Linux 2 主机缺少安全更新。

描述

远程主机上安装的测试产品版本低于测试版本。因此,如公告 ALAS2-2021-1586 所述,该主机受到多个漏洞的影响。

- Firefox 的 SVG 代码中的解析和事件加载不匹配可导致触发加载事件,即使在经过清理之后亦是如此。已经能够利用特权内部页面中的 XSS 漏洞的攻击者可以利用此攻击绕过我们的内置杀毒软件。此漏洞会影响 Firefox < 83、Firefox ESR < 78.5 和 Thunderbird < 78.5。(CVE-2020-26951)

- 此漏洞可能会导致浏览器在不显示安全 UI 的情况下进入全屏模式;进而可能尝试进行网络钓鱼攻击,或以其他方式迷惑用户。此漏洞会影响 Firefox < 83、Firefox ESR < 78.5 和 Thunderbird < 78.5。(CVE-2020-26953)

- 在某些情况下,在审查期间删除 HTML 元素会保留现有 SVG 事件处理程序,并因此导致 XSS。此漏洞会影响 Firefox < 83、Firefox ESR < 78.5 和 Thunderbird < 78.5。(CVE-2020-26956)

- 当通过 ServiceWorker 拦截和缓存响应时,Firefox 未阻止执行包含错误 MIME 类型的脚本。这可导致跨站脚本包含漏洞或内容安全策略绕过。此漏洞会影响 Firefox < 83、Firefox ESR < 78.5 和 Thunderbird < 78.5。(CVE-2020-26958)

- 浏览器关闭期间,之前已释放的对象可能发生引用递减,进而导致释放后使用、内存损坏和潜在可利用的崩溃。此漏洞会影响 Firefox < 83、Firefox ESR < 78.5 和 Thunderbird < 78.5。(CVE-2020-26959)

- 如果在 nsTArray 上调用 Compact() 方法,则系统会在不更新其他指针的情况下重新分配数组,从而导致潜在释放后使用和可利用的崩溃。此漏洞会影响 Firefox < 83、Firefox ESR < 78.5 和 Thunderbird < 78.5。(CVE-2020-26960)

- DNS over HTTPS 在使用期间会有意过滤响应中的 RFC1918 和相关 IP 范围,这是因为就 DoH 解析器而言,这些毫无意义。但是,当 IPv4 地址通过 IPv6 映射时,这些地址会被错误放行,从而导致潜在 DNS 重新绑定攻击。此漏洞会影响 Firefox < 83、Firefox ESR < 78.5 和 Thunderbird < 78.5。(CVE-2020-26961)

- 部分网站具有显示密码功能,即单击按钮会将密码字段更改为明文字段,从而显示输入的密码。在使用能够记住用户输入的软件键盘时,如果用户输入其密码并使用该功能,则密码字段的类型会被更改,从而导致键盘布局改变,并且软件键盘可能会记住输入的密码。该漏洞影响 Firefox < 83、Firefox ESR < 78.5 和 Thunderbird < 78.5。
(CVE-2020-26965)

- Mozilla 开发人员报告 Firefox 82 和 Firefox ESR 78.4 中存在内存安全错误。其中某些错误展示出内存损坏迹象,我们推测如果攻击者进行足够的尝试,则可以利用此漏洞运行任意代码。此漏洞会影响 Firefox < 83、Firefox ESR < 78.5 和 Thunderbird < 78.5。(CVE-2020-26968)

- 系统未正确限制用户提供的某些 blit 值,从而导致某些视频驱动程序上出现堆缓冲区溢出漏洞。此漏洞会影响 Firefox < 84、Thunderbird < 78.6 和 Firefox ESR < 78.6。(CVE-2020-26971)

- CSS 审查器的某些输入将其混淆,从而导致删除不正确的组件。这可被用作审查器绕过。此漏洞会影响 Firefox < 84、Thunderbird < 78.6 和 Firefox ESR < 78.6。(CVE-2020-26973)

- 在表封装程序上使用 flex-basis 时,StyleGenericFlexBasis 对象可能已被错误地转换为错误类型。这会导致堆释放后使用、内存损坏和潜在可利用的崩溃。此漏洞会影响 Firefox < 84、Thunderbird < 78.6 和 Firefox ESR < 78.6。
(CVE-2020-26974)

- 恶意网页可以使用根据滑流研究构建的技术,暴露内部网络的主机以及用户本机上运行的服务。此漏洞会影响 Firefox < 84、Thunderbird < 78.6 和 Firefox ESR < 78.6。(CVE-2020-26978)

- 注册具有代理权限的扩展以接收 时,未针对 view-source URL 触发 proxy.onRequest 回调。尽管 Web 内容无法导航到此类 URL,但打开 View Source 的用户会在无意间泄露其 IP 地址。此漏洞会影响 Firefox < 84、Thunderbird < 78.6 和 Firefox ESR < 78.6。(CVE-2020-35111)

- Mozilla 开发人员报告 Firefox 83 和 Firefox ESR 78.5 中存在内存安全错误。其中某些错误展示出内存损坏迹象,我们推测如果攻击者进行足够的尝试,则可以利用此漏洞运行任意代码。此漏洞会影响 Firefox < 84、Thunderbird < 78.6 和 Firefox ESR < 78.6。(CVE-2020-35113)

请注意,Nessus 尚未测试此问题,而是只依赖于应用程序自我报告的版本号。

解决方案

运行 'yum update thunderbird' 以更新系统。

另见

https://alas.aws.amazon.com/AL2/ALAS-2021-1586.html

https://access.redhat.com/security/cve/CVE-2020-16012

https://access.redhat.com/security/cve/CVE-2020-16042

https://access.redhat.com/security/cve/CVE-2020-26951

https://access.redhat.com/security/cve/CVE-2020-26953

https://access.redhat.com/security/cve/CVE-2020-26956

https://access.redhat.com/security/cve/CVE-2020-26958

https://access.redhat.com/security/cve/CVE-2020-26959

https://access.redhat.com/security/cve/CVE-2020-26960

https://access.redhat.com/security/cve/CVE-2020-26961

https://access.redhat.com/security/cve/CVE-2020-26965

https://access.redhat.com/security/cve/CVE-2020-26968

https://access.redhat.com/security/cve/CVE-2020-26971

https://access.redhat.com/security/cve/CVE-2020-26973

https://access.redhat.com/security/cve/CVE-2020-26974

https://access.redhat.com/security/cve/CVE-2020-26978

https://access.redhat.com/security/cve/CVE-2020-35111

https://access.redhat.com/security/cve/CVE-2020-35113

插件详情

严重性: High

ID: 144798

文件名: al2_ALAS-2021-1586.nasl

版本: 1.2

类型: local

代理: unix

发布时间: 2021/1/7

最近更新时间: 2021/1/7

支持的传感器: Agentless Assessment, Frictionless Assessment Agent, Frictionless Assessment AWS, Nessus Agent

风险信息

VPR

风险因素: High

分数: 7.4

CVSS v2

风险因素: High

基本分数: 9.3

时间分数: 6.9

矢量: AV:N/AC:M/Au:N/C:C/I:C/A:C

时间矢量: E:U/RL:OF/RC:C

CVSS 分数来源: CVE-2020-26968

CVSS v3

风险因素: High

基本分数: 8.8

时间分数: 7.7

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

时间矢量: E:U/RL:O/RC:C

漏洞信息

CPE: p-cpe:/a:amazon:linux:thunderbird, p-cpe:/a:amazon:linux:thunderbird-debuginfo, cpe:/o:amazon:linux:2

必需的 KB 项: Host/local_checks_enabled, Host/AmazonLinux/release, Host/AmazonLinux/rpm-list

易利用性: No known exploits are available

补丁发布日期: 2021/1/5

漏洞发布日期: 2020/11/17

参考资料信息

CVE: CVE-2020-16012, CVE-2020-16042, CVE-2020-26951, CVE-2020-26953, CVE-2020-26956, CVE-2020-26958, CVE-2020-26959, CVE-2020-26960, CVE-2020-26961, CVE-2020-26965, CVE-2020-26968, CVE-2020-26971, CVE-2020-26973, CVE-2020-26974, CVE-2020-26978, CVE-2020-35111, CVE-2020-35113

ALAS: 2021-1586