Mehrere entfernt ausnutzbare Verwundbarkeiten wurden im
Icedove-E-Mail-Client entdeckt, einer wegen Markenproblemen umbenannten
Version des Thunderbird-Clients. Das Common Vulnerabilities
and Exposures
-Projekt identifiziert die folgenden Probleme:
Jesse Ruderman, Kai Engert, Martijn Wargers, Mats Palmgren und Paul Nickerson entdeckten Abstürze in der Layout-Engine, was die Ausführung beliebigen Codes ermöglichen könnte.
Carsten Book, Wesley Garland, Igor Bukanov, moz_bug_r_a4
,
shutdown
, Philip Taylor und tgirmann
entdeckten Abstürze
in der JavaScript-Engine, was die Ausführung beliebigen Codes
ermöglichen könnte.
moz_bug_r_a4
und Boris Zbarsky entdeckten mehrere Verwundbarkeiten
im Umgang mit JavaScript, die eine Privilegienerweiterung ermöglichen
könnten.
Gerry Eisenhaur und moz_bug_r_a4
entdeckten, dass eine
Verzeichnisüberschreitungsverwundbarkeit im Umgang mit chrome:-URIs
zu Informationsenthüllungen führen könnte.
David Bloom entdeckte eine Race-Condition im Umgang mit Bildern von designMode-Elementen, was zu einer Informationsenthüllung und möglicherweise der Ausführung beliebigen Codes führen könnte.
Michal Zalewski entdeckte, dass Timer, die sicherheitsrelevante Dialoge sichern (durch Deaktivieren von Dialog-Elementen, bis ein Timeout erreicht ist), durch Fensterfokus-Wechsel mittels JavaScript umgangen werden können.
Die Mozilla-Produkte aus der alten Stable-Distribution (Sarge) werden nicht mehr mit Sicherheitsaktualisierungen unterstützt.
Für die Stable-Distribution (Etch) wurden diese Probleme in Version 1.5.0.13+1.5.0.15b.dfsg1-0etch2 behoben.
Wir empfehlen Ihnen, Ihre icedove-Pakete zu aktualisieren.
MD5-Prüfsummen der aufgeführten Dateien stehen in der ursprünglichen Sicherheitsankündigung zur Verfügung.