Mozilla Thunderbird < 17.0.8 多种漏洞

critical Nessus 插件 ID 69270

简介

远程 Windows 主机包含可能受多种漏洞影响的邮件客户端。

描述

安装的 Thunderbird 版本低于 17.0.8,因此可能受到以下漏洞的影响:

- 存在可能允许内存损坏情况的各种错误。(CVE-2013-1701、CVE-2013-1702)

- 使用“SetBody”并生成“证书请求消息”时,存在关于 DOM 修改的释放后使用错误。(CVE-2013-1704、CVE-2013-1705)

- 存在关于 update 服务和“maintenanceservice.exe”的错误,可能导致缓冲区在处理意外的长路径值时溢出。
(CVE-2013-1706、CVE-2013-1707)

- 函数“nsCString::CharAt”存在错误,可导致应用程序在解码特别构建的 WAV 音频文件时崩溃。(CVE-2013-1708)

- 存在关于 HTML 框架和历史记录处理、“XrayWrappers”、JavaScript URI 处理和使用“XMLHttpRequest”的 Web 工作线程的不明错误,可允许跨站脚本攻击。
(CVE-2013-1709、CVE-2013-1711、CVE-2013-1713、CVE-2013-1714)

- 存在关于生成“证书请求消息格式” (CRMF) 请求的不明错误,可允许跨站脚本攻击。
(CVE-2013-1710)

- 存在关于 update 服务、完整安装程序和存根安装程序的 DLL 路径加载错误,可允许执行任意代码。
(CVE-2013-1712、CVE-2013-1715)

- 存在与 Java 小程序和“file:///”URI 有关的错误,可允许对任意文件进行只读访问。(CVE-2013-1717)

解决方案

升级到 Thunderbird 17.0.8 或更高版本。

另见

https://www.mozilla.org/en-US/security/advisories/mfsa2013-63/

https://www.mozilla.org/en-US/security/advisories/mfsa2013-64/

https://www.mozilla.org/en-US/security/advisories/mfsa2013-65/

https://www.mozilla.org/en-US/security/advisories/mfsa2013-66/

https://www.mozilla.org/en-US/security/advisories/mfsa2013-67/

https://www.mozilla.org/en-US/security/advisories/mfsa2013-68/

https://www.mozilla.org/en-US/security/advisories/mfsa2013-69/

https://www.mozilla.org/en-US/security/advisories/mfsa2013-70/

https://www.mozilla.org/en-US/security/advisories/mfsa2013-71/

https://www.mozilla.org/en-US/security/advisories/mfsa2013-72/

https://www.mozilla.org/en-US/security/advisories/mfsa2013-73/

https://www.mozilla.org/en-US/security/advisories/mfsa2013-74/

https://www.mozilla.org/en-US/security/advisories/mfsa2013-75/

插件详情

严重性: Critical

ID: 69270

文件名: mozilla_thunderbird_1708.nasl

版本: 1.16

类型: local

代理: windows

系列: Windows

发布时间: 2013/8/8

最近更新时间: 2019/11/27

支持的传感器: Frictionless Assessment AWS, Frictionless Assessment Azure, Nessus Agent

风险信息

CVSS 分数来源: CVE-2013-1710

VPR

风险因素: Critical

分数: 9

CVSS v2

风险因素: Critical

基本分数: 10

时间分数: 8.7

矢量: AV:N/AC:L/Au:N/C:C/I:C/A:C

时间矢量: E:H/RL:OF/RC:C

漏洞信息

CPE: cpe:/a:mozilla:thunderbird

必需的 KB 项: Mozilla/Thunderbird/Version

可利用: true

易利用性: Exploits are available

补丁发布日期: 2013/8/6

漏洞发布日期: 2013/8/6

可利用的方式

Metasploit (Firefox 5.0 - 15.0.1 __exposedProps__ XCS Code Execution)

参考资料信息

CVE: CVE-2013-1701, CVE-2013-1702, CVE-2013-1704, CVE-2013-1705, CVE-2013-1706, CVE-2013-1707, CVE-2013-1708, CVE-2013-1709, CVE-2013-1710, CVE-2013-1711, CVE-2013-1712, CVE-2013-1713, CVE-2013-1714, CVE-2013-1715, CVE-2013-1717

BID: 61864, 61867, 61869, 61871, 61872, 61873, 61874, 61875, 61876, 61877, 61878, 61882, 61883, 61896, 61900

CWE: 20, 74, 79, 442, 629, 711, 712, 722, 725, 750, 751, 800, 801, 809, 811, 864, 900, 928, 931, 990