Flera problem har upptäckts i Mozilla Thunderbird, den fristående e-postklienten från Mozillasviten. Projektet Common Vulnerabilities and Exposures identifierar följande problem:
Fjärrangripare kunde läsa delar av heapminnet till en JavaScriptsträng genom lamda-ersättningsmetoden.
JavaScripttolken kunde luras att fortsätta exekveringen från fel minnesadress, vilket kunde göra det möjligt för angripare att utföra en överbelastningsattack (applikationskrasch) och möjligen exekvera godtycklig kod.
Angripare utifrån kunde överstyra vissa egenskaper eller metoder i DOM-noder och uppnå privilegier.
Angripare utifrån kunde överstyra vissa egenskaper eller metoder på grund av att det saknas begränsningar i JavaScript eval och Script-objekt och uppnå privilegier.
XML-skript körde även när JavaScript inaktiverats.
Saknad städning av indata i InstallVersion.compareTo() kan få programmet att krascha.
Angripare utifrån kunde stjäla känslig information såsom kakor och lösenord från webbplatser genom att läsa data i fjärr-ramar.
Angripare utifrån kunde modifiera vissa tagg-egenskaper i DOM-noder, vilket kunde leda till exekvering av godtyckliga skript eller kod.
Mozilla-webbläsarfamiljen klonar inte basobjekt korrekt, vilket gör det möjligt för angripare utifrån att exekvera godtycklig kod.
Den gamla stabila utgåvan (Woody) påverkas inte av dessa problem eftersom det inte innehåller paket för Mozilla.
För den stabila utgåvan (Sarge) har dessa problem rättats i version 1.0.2-2.sarge1.0.6.
För den instabila utgåvan (Sid) har dessa problem rättats i version 1.0.6-1.
Vi rekommenderar att ni uppgraderar ert Mozilla Thunderbird-paket.
MD5-kontrollsummor för dessa filer finns i originalbulletinen.