Scientific Linux 安全性更新:SL4.x、SL5.x i386/x86_64 上的 thunderbird

high Nessus Plugin ID 60357

概要

遠端 Scientific Linux 主機缺少一個安全性更新。

說明

在 Thunderbird 處理某些格式錯誤之 HTML 郵件內容的方式中發現多個瑕疵。包含惡意內容的 HTML 郵件訊息可導致 Thunderbird 損毀,或可能以執行 Thunderbird 的使用者身分執行任意程式碼。(CVE-2008-0412、CVE-2008-0413、CVE-2008-0415、CVE-2008-0419)

在 Thunderbird 顯示格式錯誤之 HTML 郵件內容的方式中發現數個瑕疵。包含特製內容的 HTML 郵件訊息可誘騙使用者洩漏敏感資訊。
(CVE-2008-0591、CVE-2008-0593)

在 Thunderbird 處理某些 chrome URL 的方法中發現一個瑕疵。
如果使用者已安裝某些延伸模組,可允許惡意 HTML 郵件訊息竊取敏感工作階段資料。注意:此瑕疵未影響 Thunderbird 的預設安裝。(CVE-2008-0418)

注意:Thunderbird 中預設停用 JavaScript 支援;除非啟用 JavaScript,否則以上問題不會遭到惡意利用。

在 Thunderbird 儲存某些文字檔案的方法中發現一個瑕疵。如果遠端網站提供「plain/text」類型的檔案,而非「text/plain」類型的檔案,Thunderbird 不會將未來的「text/plain」內容顯示給使用者,迫使他們為了檢視內容而在本機儲存這些檔案。(CVE-2008-0592)

解決方案

更新受影響的 thunderbird 套件。

另請參閱

http://www.nessus.org/u?cc1d9eb0

Plugin 詳細資訊

嚴重性: High

ID: 60357

檔案名稱: sl_20080207_thunderbird_on_SL4_x.nasl

版本: 1.7

類型: local

代理程式: unix

已發布: 2012/8/1

已更新: 2021/1/14

支援的感應器: Nessus Agent, Nessus

風險資訊

VPR

風險因素: Medium

分數: 5.9

CVSS v2

風險因素: High

基本分數: 9.3

媒介: CVSS2#AV:N/AC:M/Au:N/C:C/I:C/A:C

弱點資訊

CPE: x-cpe:/o:fermilab:scientific_linux

必要的 KB 項目: Host/local_checks_enabled, Host/cpu, Host/RedHat/release, Host/RedHat/rpm-list

修補程式發佈日期: 2008/2/7

參考資訊

CVE: CVE-2008-0412, CVE-2008-0413, CVE-2008-0415, CVE-2008-0418, CVE-2008-0419, CVE-2008-0591, CVE-2008-0592, CVE-2008-0593

CWE: 200, 22, 399, 79