Mozilla Thunderbird < 60.3

critical Nessus 插件 ID 275627

简介

远程 macOS 或 Mac OS X 主机上安装的邮件客户端受到多个漏洞的影响。

描述

远程 macOS 或 Mac OS X 主机上安装的 Thunderbird 版本低于 60.3。因此受到公告 mfsa2018-28 中提及的多个漏洞的影响。

- 在通过脚本打开文档的过程中操纵嵌套循环中的用户事件时由于事件处理不当可能会触发可遭利用的崩溃。 (CVE-2018-12392)

- 在适用于 Android 的 Firefox 上进行 HTTP 直播流重放期间,可能会违反安全策略跨源访问音频数据。由于问题存在于底层 Android 服务因此可通过将所有 HLS 流处理为跨源且不透明处理来解决此问题。注意此问题仅影响 Android 版 Firefox。Firefox 的桌面版本不受影响。 (CVE-2018-12391)

- 在 32 位版本中发现一个潜在漏洞即在将脚本转换为内部 UTF-16 表示期间整数溢出可导致分配缓冲区较小无法进行转换。此漏洞可导致越界写入。注意64 位版本不会受到此问题影响。 (CVE-2018-12393)

- Mozilla 开发人员和社区成员 Daniel Veditz 和 Philipp 报告 Firefox ESR 中存在内存安全缺陷 60.2。有迹象表明其中某些缺陷可导致内存损坏我们推测若攻击者有意操控就能利用其中部分缺陷来运行任意代码。 (CVE-2018-12389)

- Mozilla 开发人员和社区成员 Christian Holler、Bob Owen、Boris Zbarsky、Calixte Denizet、Jason Kratzer、Jed Davis、Taegeon Lee、Philipp、Ronald Crane、Raul Gurzau、Gary Kwong、Tyson Smith、Raymond Forbes 和 Bogdan Tara 报告了内存安全Firefox 62 和 Firefox ESR 中存在的缺陷 60.2。有迹象表明其中某些缺陷可导致内存损坏我们推测若攻击者有意操控就能利用其中部分缺陷来运行任意代码。 (CVE-2018-12390)

请注意,Nessus 尚未测试这些问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

升级至 Mozilla Thunderbird 60.3 或更高版本。

另见

https://www.mozilla.org/en-US/security/advisories/mfsa2018-28/

插件详情

严重性: Critical

ID: 275627

文件名: macos_thunderbird_60_3.nasl

版本: 1.1

类型: local

代理: macosx

发布时间: 2025/11/18

最近更新时间: 2025/11/18

支持的传感器: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Nessus

风险信息

VPR

风险因素: Medium

分数: 6.7

CVSS v2

风险因素: High

基本分数: 9.3

时间分数: 6.9

矢量: CVSS2#AV:N/AC:M/Au:N/C:C/I:C/A:C

CVSS 分数来源: CVE-2018-12391

CVSS v3

风险因素: Critical

基本分数: 9.8

时间分数: 8.5

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

时间矢量: CVSS:3.0/E:U/RL:O/RC:C

CVSS 分数来源: CVE-2018-12392

漏洞信息

CPE: cpe:/a:mozilla:thunderbird

必需的 KB 项: installed_sw/Mozilla Thunderbird

易利用性: No known exploits are available

补丁发布日期: 2018/10/31

漏洞发布日期: 2018/10/23

参考资料信息

CVE: CVE-2018-12389, CVE-2018-12390, CVE-2018-12391, CVE-2018-12392, CVE-2018-12393

IAVA: 2018-A-0348-S