Man har upptäckt flera utifrån nåbara sårbarheter i e-postklienten Icedove, en varumärkesfri version av klienten Thunderbird. Projektet Common Vulnerabilities and Exposures identifierar följande problem:
Man har upptäckt att ett buffertspill i MIME-avkodningen kunde leda till exekvering av godtycklig kod.
Man har upptäckt att saknade begränsningskontroller på en referensräknare för CSS-objekt kunde leda till exekvering av godtycklig kod.
Devon Hubbard, Jesse Ruderman och Martijn Wargers upptäckte krascher i layoutmotorn, vilka kunde leda till exekvering av godtycklig kod.
Igor Bukanov, Jesse Ruderman och Gary Kwong upptäckte krascher i JavaScript-motorn, vilka kunde leda till exekvering av godtycklig kod.
”moz_bug_r_a4” upptäckte att XUL-dokument kunde utöka privilegier genom att läsa den förkompilerade ”fastload”-filen.
”moz_bug_r_a4” upptäckte att saknad städning av indata i funktionen mozIJSSubScriptLoader.loadSubScript() kunde leda till exekvering av godtycklig kod. Iceweasel i sig självt påverkades inte, men vissa tilläggsprogram gjorde det.
Daniel Glazman upptäckte att ett programmeringsfel i koden för tolkning av .properties-filer kunde leda till att minnesinnehåll avslöjades för tilläggsprogram, vilket kunde leda till en informationsläcka.
John G. Myers, Frank Benkstein och Nils Toedtmann upptäckte att alternativa namn på självsignerade certifikat inte hanterades i tillräckligt stor grad, vilket kunde leda till förfalskade säkra anslutningar.
Greg McManus upptäckte en krasch i block-omflytningskoden, vilket kunde göra det möjligt att exekvera godtycklig kod.
För den stabila utgåvan (Etch) har dessa problem rättats i version 1.5.0.13+1.5.0.15b.dfsg1+prepatch080614d-0etch1. Paket för s390 är ännu inte tillgängliga men kommer tillhandahållas senare.
För den instabila utgåvan (Sid) har dessa problem rättats i version 2.0.0.16-1.
Vi rekommenderar att ni uppgraderar ert icedove-paket.
MD5-kontrollsummor för dessa filer finns i originalbulletinen.