Ubuntu 6.06 LTS / 6.10 / 7.04:mozilla-thunderbird (USN-582-2)

high Nessus 插件 ID 65107

简介

远程 Ubuntu 主机缺少一个或多个与安全有关的修补程序。

描述

USN-582-1 修复了 Thunderbird 中的多个漏洞。上游补丁不完整,执行某些操作之后,Thunderbird 将因内存错误而崩溃。此更新修复了该问题。

我们对不便之处表示抱歉。

已发现解析外部正文 MIME 类型时,Thunderbird 未正确设置缓冲区的大小。如果用户受到诱骗打开特别构建的电子邮件,攻击者可以通过应用程序崩溃造成拒绝服务,或者可能以该用户的身份执行任意代码。
(CVE-2008-0304)

在 Thunderbird 及其 JavaScript 引擎中发现各种缺陷。通过诱骗用户打开恶意消息,攻击者可以以该用户的权限执行任意代码。(CVE-2008-0412、CVE-2008-0413)

在 JavaScript 引擎中发现各种缺陷。通过诱骗用户打开恶意消息,攻击者可以提升在 Thunderbird 内的权限,执行跨站脚本攻击和/或以该用户的权限执行任意代码。(CVE-2008-0415)

Gerry Eisenhaur 发现 chrome URI 方案未正确防范目录遍历。在某些情况下,攻击者可能可以加载文件或窃取会话数据。在默认安装中,Ubuntu 无漏洞。(CVE-2008-0418)

在 BMP 解码器中发现了缺陷。通过诱骗用户打开特别构建的 BMP 文件,攻击者可获取敏感信息。(CVE-2008-0420)。

解决方案

更新受影响的数据包。

另见

https://usn.ubuntu.com/582-2/

插件详情

严重性: High

ID: 65107

文件名: ubuntu_USN-582-2.nasl

版本: 1.8

类型: local

代理: unix

发布时间: 2013/3/9

最近更新时间: 2021/1/19

支持的传感器: Agentless Assessment, Frictionless Assessment Agent, Frictionless Assessment AWS, Frictionless Assessment Azure, Nessus Agent, Nessus

风险信息

VPR

风险因素: Medium

分数: 5.9

CVSS v2

风险因素: High

基本分数: 9.3

矢量: CVSS2#AV:N/AC:M/Au:N/C:C/I:C/A:C

漏洞信息

CPE: p-cpe:/a:canonical:ubuntu_linux:mozilla-thunderbird, p-cpe:/a:canonical:ubuntu_linux:mozilla-thunderbird-dev, p-cpe:/a:canonical:ubuntu_linux:mozilla-thunderbird-inspector, p-cpe:/a:canonical:ubuntu_linux:mozilla-thunderbird-typeaheadfind, cpe:/o:canonical:ubuntu_linux:6.06:-:lts, cpe:/o:canonical:ubuntu_linux:6.10, cpe:/o:canonical:ubuntu_linux:7.04

必需的 KB 项: Host/cpu, Host/Ubuntu, Host/Ubuntu/release, Host/Debian/dpkg-l

补丁发布日期: 2008/3/6

参考资料信息

CVE: CVE-2008-0304, CVE-2008-0412, CVE-2008-0413, CVE-2008-0415, CVE-2008-0418, CVE-2008-0420

CWE: 119, 200, 22, 399, 79

USN: 582-2