Plusieurs vulnérabilités distantes ont été découvertes dans le client de courriels Icodove, une version en marque blanche du client Thunderbird. Le projet des expositions et vulnérabilités communes (CVE) identifie les problèmes suivants :
On a découvert qu'un débordement de mémoire tampon dans le décodage MIME pouvait conduire à l'exécution de code arbitraire.
On a découvert que des vérifications manquantes de limites sur un compteur de références pour les objets CSS pouvait conduire à l'exécution de code arbitraire.
Devon Hubbard, Jesse Ruderman et Martijn Wargers ont découvert des plantages dans le moteur de rendu. Cela peut permettre l'exécution de code arbitraire.
Igor Bukanov, Jesse Ruderman et Gary Kwong ont découvert des plantages dans le moteur JavaScript. Cela peut permettre l'exécution de code arbitraire.
moz_bug_r_a4
a découvert que des documents XUL pouvaient augmenter
leur droits en accédant au fichier fastload
précompilé.
moz_bug_r_a4
a découvert qu'une validation insuffisante des entrées
dans la fonction mozIJSSubScriptLoader.loadSubScript() pouvait conduire à
l'exécution de code arbitraire. Iceweasel lui-même n'est pas affecté, mais
certains modules le sont.
Daniel Glazman a découvert qu'une erreur de programmation dans le code d'analyse des fichiers .properties pouvait conduire à exposer du contenu de la mémoire à des modules. Cela peur alors conduire à divulguer des informations.
John G. Myers, Frank Benkstein et Nils Toedtmann ont découvert que les noms alternatifs dans les certificats auto-signés n'étaient pas correctement gérés. Cela peut conduire à l'usurpation de connexions sécurisées.
Greg McManus a découvert un plantage dans le code de réordonnancement des blocs. Cela peut conduire à l'exécution de code arbitraire.
Pour la distribution stable (Etch), ces problèmes ont été corrigés dans la version 1.5.0.13+1.5.0.15b.dfsg1+prepatch080614d-0etch1. Les paquets pour l'architecture s390 ne sont pas encore disponibles et seront fournis plus tard.
Pour la distribution instable (Sid), ces problèmes ont été corrigés dans les versions 2.0.0.16-1.
Nous vous recommandons de mettre à jour votre paquet icedove.
Les sommes MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.