聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

Mozilla 发布 Thunderbird 91.3 修复多个高危漏洞,它们可引发拒绝服务、来源欺骗、安全策略绕过和任意代码执行后果。攻击者只需诱骗用户在浏览上下文中打开一个特殊构造的网站即可利用这些漏洞。

01

多个高危缺陷

Mozilla Thunderbird 91.3 版本修复了由多名研究员发现的10个漏洞,覆盖该邮件客户端的多个功能。

  • CVE-2021-38503:iframe 绕过限制,可导致脚本执行。

  • CVE-2021-38504:文件选择器对话框中的释放后使用漏洞,可导致内存损坏和潜在的可利用崩溃。

  • CVE-2021-38505:Windows 10 Cloud Clipboard 记录敏感数据并复制到用户的微软账户,增加信息暴露风险。

  • CVE-2021-38506:在无需用户交互的情况下强制 Thunderbird 进入全屏模式,为后续的UI欺骗和钓鱼攻击铺路。

  • CVE-2021-38507:利用Opportunistic Encryption 特性绕过同源策略。

  • CVE-2021-38508:覆盖Permission Prompt,诱骗用户给出权限。

  • CVE-2021-38509:通过任意内容欺骗JavaScript alert() 对话。

  • CVE-2021-38510:绕过 .inetloc 文件上的“下载防护”功能,在macOS 上执行代码。

  • CVE-2021-0008:HTTP2 会话对象中的释放后使用漏洞,可导致内存损坏,有可能导致可利用的崩溃。

  • CVE-2021-0007:内存损坏缺陷,可导致任意代码执行。

02

CVE-2021-38505

其中CVE-2021-38505和Windows 10 Cloud 剪贴板有关。剪贴板特性在2018年引入,启用后可将复制到剪贴板的数据同步到云中,从而可以从其它设备访问。

为防止敏感数据被同步到云中,微软引入特定的剪贴板格式阻止Windows 将其拷贝到云中。然而,Thunderbird 和 Mozilla 并不使用这些格式,从而导致敏感数据可能被同步。

Mozilla 公司指出,“应用程序如希望阻止从 Cloud History 记录所复制数据,则必须使用特定的剪贴板格式;早于版本94和 ESR 91.3 的火狐浏览器并未实现,从而可能导致敏感数据被记录到用户的微软账户。“

鉴于以上缺陷的严重性,用户应尽快更新至91.3版本或后续版本。打开Thunderbird,点击 app 目录,选择 Help>About Thunderbird,即可下载并安装最新版本。Ubuntu 已发布影响 Linux 发行版本的 Thunderbird 安全通知,稳定仓库版本已提供更新后的程序包。

03

更新至91.x版本的用户数量偏低

从 Mozilla 公布的数据来看,仅有65%的 Thunderbird 用户更新至91.x,其余用户仍然使用更老旧的、不受支持的且易受攻击的版本。

一个月前,Mozilla 强制用户从78.x版本更新至91.x 版本,确保所有人运行的都是最新稳定版本。然而,鉴于这两个主流发布的附件不兼容问题,很多用户选择仍然使用78.x版本,而从安全角度来看这一选择无疑加剧了安全风险。


推荐阅读

Mozilla修复开源邮件客户端 Thunderbird 中的严重漏洞

开源的电信堆栈软件 FreeSwitch 中存在五个漏洞

热门开源CI/CD解决方案 GoCD 中曝极严重漏洞,可被用于接管服务器并执行任意代码

ProxyToken:微软 Exchange 服务器中的认证绕过新漏洞,可窃取用户邮件

原文链接

https://www.bleepingcomputer.com/news/security/mozilla-thunderbird-913-released-to-fix-high-impact-flaws/

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

 觉得不错,就点个 “在看” 或 "赞” 吧~

速更新!流行的开源邮件客户端 Mozilla Thunderbird 91.3修复多个高危缺陷相关推荐

  1. 开源邮件客户端_排名前6位的开源桌面电子邮件客户端

    开源邮件客户端 本文最初于2015年10月8日发布,并进行了更新以反映新信息和项目更改. 移动和Web技术仍然没有使桌面过时,尽管有一些常规的说法相反,但桌面客户端似乎并不会很快消失. 并且有充分的理 ...

  2. linux 邮件客户端 n1,N1:下一代开源邮件客户端

    N1 Open Source email client 当我们谈论到Linux中的邮件客户端,通常 Thunderbird.Geary 和 Evolution 就会出现在我们的脑海.作为对这些大咖们的 ...

  3. linux 邮件客户端 n1,分享|N1:下一代开源邮件客户端

    当我们谈论到Linux中的邮件客户端,通常 Thunderbird.Geary 和 Evolution 就会出现在我们的脑海.作为对这些大咖们的挑战,一款新的开源邮件客户端正在涌入市场. 设计和功能 ...

  4. 雷鸟邮件客户端(Thunderbird)安装教程篇

    Thunderbird Mac版是一款简单实用的邮件客户端,雷鸟邮件客户端mac版支持POP3和IMAP收信方式,还提供垃圾邮件过滤.反"钓鱼"欺诈等功能,非常好用,有兴趣就来看看 ...

  5. Linux系统最受欢迎的邮件客户端

    邮件客户端 也被称为邮件读取软件或邮件收发软件,是电子邮件系统中的一种应用程序,用于管理.读取和发送电子邮件.它运行在个人计算机或移动设备上,并通过网络与邮件服务器进行通信.邮件客户端通常包括以下功能 ...

  6. 一些中文邮件客户端的比较

    一些中文邮件客户端的比较 Horin|贺勤         Email: horin153@msn.com         Blog: http://blog.csdn.net/horin153/ 最 ...

  7. 邮件客户端 web linux,Linux下五个流行的Webmail

    Webmail是一个基于网页的邮件客户端,和传统的邮件客户端不同的是,Webmail是独立于操作系统,你仅仅只是需要一个浏览器就可以访问email. Webmail 和传统的邮件客户端一样,有着相同的 ...

  8. linux 开源邮件 系统,4 个开源的命令行邮件客户端

    无论你承认与否,email并没有消亡.对那些对命令行至死不渝的 Linux 高级用户而言,离开 shell 转而使用传统的桌面或网页版邮件客户端并不适应.归根结底,命令行最善于处理文件,特别是文本文件 ...

  9. Windows上设置Mozilla Thunderbird邮件客户端后台运行

    作者:荒原之梦 操作系统: Windows 10 Thunderbird版本: 52.6.0(32-bit) Thunderbird官网页面:https://www.mozilla.org/zh-CN ...

最新文章

  1. 导航菜单:jQuery粘性滚动导航栏效果
  2. java Excel 导入 IllegalStateException 异常处理 不同的数据类型
  3. 线性代数同济第六版_线性代数考试内容与课后习题
  4. 【数据结构】C语言栈的基本操作
  5. Eclipse的Ctrl+鼠标左键的智能化链接配置
  6. 网络编程学习笔记(gethostname函数)
  7. 【视频课】深度掌握模型剪枝+模型量化+知识蒸馏3大核心模型压缩技术理论!...
  8. virtualenv创建python项目虚拟环境
  9. JUnit 5 –扩展模型
  10. 多个python文件打包成exe_Python 3.4 .py文件打包成exe可执行文件方法
  11. [转载]Oracle触发器用法实例详解
  12. Exchange 2003 RPC over Http
  13. vue.js--遇到的一些错误
  14. 医疗行业GSP过检利器—医疗器械GSP管理系统
  15. [Excel]Excel函数和用法(10)——数组公式的使用方法与隔列求和
  16. 网络虚拟化之虚拟交换机技术Linux Bridge
  17. hp台式计算机怎么进bois,HP笔记本怎么进BIOS?惠普电脑进入BIOS方法
  18. 软件测试是做什么的?好学的吗?
  19. 禁用Insert按键
  20. 用纯Python就能写一个漂亮的网页

热门文章

  1. linux基本命令(49)——at命令
  2. VC/MFC程序开启关闭和打开自己或其他软件,更改窗口类
  3. C++之文件输入输出
  4. SERVER的蓝屏信息速查表--THREE
  5. Tomcat pool 发布脚本
  6. python把list的所有元素生成排列和组合
  7. html元素按压高亮效果
  8. 【Swift】iOS UICollectionView 计算 Cell 大小的陷阱
  9. C keyword register 并讨论共同使用嵌入式汇编
  10. Navicat for oracle 提示 cannot load oci dll,193的解决方法