Plusieurs vulnérabilités à distance ont été découvertes dans le client de courriels Icedove, une version en marque blanche du client Thunderbird. Le projet des expositions et vulnérabilités communes (CVE) identifie les problèmes suivants :
Jesse Ruderman, Kai Engert, Martijn Wargers, Mats Palmgren et Paul Nickerson ont découvert des plantages dans le moteur de rendu. Cela pourrait permettre l'exécution de code arbitraire.
Carsten Book, Wesley Garland, Igor Bukanov, moz_bug_r_a4
,
shutdown
, Philip Taylor et tgirmann
ont découvert des
plantages dans le moteur JavaScript. Cela pourrait permettre l'exécution de
code arbitraire.
moz_bug_r_a4
et Boris Zbarsky ont découvert plusieurs vulnérabilités
dans la gestion de JavaScript. Cela peut permettre une augmentation des
droits.
Gerry Eisenhaur et moz_bug_r_a4
ont découvert qu'une vulnérabilité
par traversée de répertoires dans la gestion des ressources chromes:
pouvait conduire à divulguer des informations.
David Bloom a découvert une situation de concurrence dans la gestion des images des éléments designMode. Cela peut conduire à divulguer des informations ou peut-être à exécuter du code arbitraire.
Michal Zalewski a découvert que des minuteurs protégeant des boîtes de dialogues sensibles au niveau de la sécurité (ils désactivent des éléments des boîtes jusqu'à l'expiration d'un délai) pouvaient être contournés par des modifications des fenêtres actives via du JavaScript.
Les mises à jour de sécurité des produits Mozilla de l'ancienne distribution stable (Sarge) ne sont plus fournies.
Pour la distribution stable (Etch), ces problèmes ont été corrigés dans la version 1.5.0.13+1.5.0.15b.dfsg1-0etch2.
Nous vous recommandons de mettre à jour vos paquets icedove.
Les hachés MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.