Mozilla Thunderbird < 24.3 多种漏洞

critical Nessus 插件 ID 72332

简介

远程 Windows 主机包含可能受多种漏洞影响的邮件客户端。

描述

安装的 Thunderbird 版本低于 24.3,因此可能受到以下漏洞的影响:

- 浏览器引擎存在内存问题,可能导致拒绝服务或执行任意代码。(CVE-2014-1477)

- 存在关于仅系统封装程序 (SOW) 和 XML 绑定语言 (XBL) 的错误,可能允许泄露 XUL 内容。(CVE-2014-1479)

- 存在关于 JavaScript 引擎和“窗口”对象处理的错误,可能产生不明影响。
(CVE-2014-1481)

- 存在关于“RasterImage”和图像解码的错误,可能造成应用程序崩溃,并可能执行任意代码。(CVE-2014-1482)

- 存在关于图像处理和“imgRequestProxy”的释放后使用错误,可能造成应用程序崩溃,并可能执行任意代码。
(CVE-2014-1486)

- 存在关于“Web 工作线程”的错误,可能允许跨源信息泄露。
(CVE-2014-1487)

- 网络安全服务 (NSS) 在 libssl 中包含争用条件,会话票证处理过程中会出现这种情况。远程攻击者可利用此缺陷引起拒绝服务。(CVE-2014-1490)

- 网络安全服务 (NSS) 在 Diffie-Hellman 密钥交换时没有正确限制公共值,导致远程攻击者可绕过加密保护机制。(CVE-2014-1491)

解决方案

升级到 Thunderbird 24.3 或更高版本。

另见

http://www.zerodayinitiative.com/advisories/ZDI-14-058/

https://www.mozilla.org/en-US/security/advisories/mfsa2014-01/

https://www.mozilla.org/en-US/security/advisories/mfsa2014-02/

https://www.mozilla.org/en-US/security/advisories/mfsa2014-04/

https://www.mozilla.org/en-US/security/advisories/mfsa2014-08/

https://www.mozilla.org/en-US/security/advisories/mfsa2014-09/

https://www.mozilla.org/en-US/security/advisories/mfsa2014-12/

https://www.mozilla.org/en-US/security/advisories/mfsa2014-13/

插件详情

严重性: Critical

ID: 72332

文件名: mozilla_thunderbird_24_3.nasl

版本: 1.11

类型: local

代理: windows

系列: Windows

发布时间: 2014/2/5

最近更新时间: 2019/11/26

支持的传感器: Frictionless Assessment Agent, Frictionless Assessment AWS, Frictionless Assessment Azure, Nessus Agent, Nessus

风险信息

VPR

风险因素: Medium

分数: 6.7

CVSS v2

风险因素: Critical

基本分数: 10

时间分数: 7.4

矢量: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS 分数来源: CVE-2014-1486

漏洞信息

CPE: cpe:/a:mozilla:thunderbird

必需的 KB 项: Mozilla/Thunderbird/Version

易利用性: No known exploits are available

补丁发布日期: 2014/2/4

漏洞发布日期: 2014/2/4

参考资料信息

CVE: CVE-2014-1477, CVE-2014-1479, CVE-2014-1481, CVE-2014-1482, CVE-2014-1486, CVE-2014-1487, CVE-2014-1490, CVE-2014-1491

BID: 65317, 65320, 65326, 65328, 65330, 65332, 65334, 65335