Mozilla Thunderbird多个高危漏洞预警

VSole2021-08-13 13:13:58

一、漏洞情况

8月11日,Mozilla发布安全更新公告,修复了Mozilla Thunderbird的多个安全漏洞,其中漏洞CVE编号:CVE-2021-29986、CVE-2021-29988、CVE-2021-29984、CVE-2021-29980、CVE-2021-29989为高危漏洞。攻击者可利用这些漏洞导致内存破坏、执行任意代码或潜在其他的安全风险。建议受影响用户及时更新至安全版本进行防护,做好资产自查以及预防工作,以免遭受黑客攻击。

二、漏洞等级

高危

三、漏洞描述

Mozilla Thunderbird是美国Mozilla基金会的一套从Mozilla Application Suite独立出来的电子邮件客户端软件。该软件支持IMAP、POP邮件协议以及HTML邮件格式。

1. CVE-2021-29986 缓冲区溢出漏洞

该漏洞是由于解析DNS时getaddrinfo中存在竞争条件错误,远程攻击者通过创建特制的网页,并诱使用户打开它,从而触发内存破坏,导致在目标系统上执行任意代码。目前该漏洞只影响Linux操作系统。

2. CVE-2021-29988 越界读取漏洞

该漏洞是由于不正确的把行内list-item元素对待为块元素,造成越界读取或内存破坏。远程攻击者通过创建特制的网页,并诱使用户打开它,触发越界读取错误,导致在目标系统上执行任意代码。

3. CVE-2021-29984 缓冲区溢出漏洞

该漏洞是由于执行JIT优化时存在边界错误,攻击者可利用该漏洞在目标系统上执行任意代码。

4. CVE-2021-29980 内存破坏漏洞

该漏洞是由于Uninitialized memory中未初始化的内存可能导致内存破坏。攻击者可利用该漏洞在目标系统上执行任意代码。

5. CVE-2021-29989 缓冲区溢出漏洞

该漏洞是由于处理HTML内容时存在边界错误,可导致内存破坏。攻击者可利用该漏洞在目标系统上执行任意代码。

四、影响范围

Mozilla Thunderbird < 78.13

五、安全建议

建议受影响的用户尽快升级到Mozilla Thunderbird 78.13或更高版本。

https://www.thunderbird.net/en-US/thunderbird/all/

六、参考链接

https://www.mozilla.org/en-US/security/advisories/mfsa2021-35/

mozillathunderbird
本作品采用《CC 协议》,转载必须注明作者和本文链接
8月11日,Mozilla发布安全更新公告,修复了Mozilla Thunderbird的多个安全漏洞。建议受影响用户及时更新至安全版本进行防护,做好资产自查以及预防工作,以免遭受黑客攻击。
360漏洞云监测到Mozilla发布安全更新修复了多个Thunderbird漏洞。
2021年12月21日,360漏洞云监测到Mozilla发布安全更新,修复了多个Thunderbird安全漏洞。
Mozilla发布安全公告,修复了两个存在于Mozilla Firefox 、Firefox ESR、Thunderbird、Firefox for Android中的严重漏洞。
2 月 4 日消息,根据国外科技媒体 Ars Technica 报道,安全公司 Spamhaus 和 abuse.ch 联合发布的报告中指出,黑客试图通过 Google 搜索结果来传播恶意的 Mac 软件。IT 之家了解到,通常情况下这些广告会出现在搜索结果的顶部,用户在未留意情况下可能误认为是合法网站,然后在跳转的页面中下载了含有恶意代码的 Mac 软件。
专家们发现了 Agent Tesla Trojan 的新变种,其中包括从流行的网络浏览器,VPN软件以及FTP和电子邮件客户端窃取凭据的模块。Agent Tesla 是一种间谍软件,用于通过收集受感染系统的击键,系统剪贴板,屏幕截图和凭据来监视受害者。“目前,Agent Tesla 继续用于攻击的各个阶段。它持久地管理和操纵受害者设备的能力对低级犯罪分子仍然具有吸引力。”读取SentinelOne发布的分析报告。攻击者正在不断进化,寻找新的方式成功使用像 Agent Tesla 这样的工具,同时躲避检测。
一名安全研究人员发现,在一场针对礼品卡和客户忠诚度调查中,攻击者每天都会入侵多达 10 万个收件箱。黑客盗窃的方法在目前的活动中,约有一半的凭证被盗案件中犯罪分子会利用电子邮件标准互联网消息访问协议来破解账户。IMAP 是 MozillaThunderbird 和微软 Outlook 等电子邮件软件客户端使用的电子邮件标准,用来检查电子邮件凭证是否合法。
Mozilla 释出了紧急更新,修复了在 Pwn2Own 2022 黑客挑战赛上安全研究人员利用的 Firefox 和 Thunderbird 0day。Firefox 100.0.2、Firefox ESR 91.9.1、Firefox for Android 100.3 和 Thunderbird 91.9.1 修复了两个高危漏洞。安全研究员 Manfred Paul 在 Pwn2Own 上演
Mozilla 周二宣布了 Firefox 和 Thunderbird 的安全更新,以解决 20 个漏洞,其中包括多个内存安全问题。
Mozilla 释出紧急更新修复了一个正被利用的 0day 漏洞,该漏洞影响 Firefox 和 Thunderbird。漏洞编号为 CVE-2023-4863,由 WebP 库(libwebp)中的堆缓冲区溢出引起,会导致崩溃到任意代码执行,攻击者能通过恶意 WebP 图像利用该漏洞。Mozilla 释出了 Firefox 117.0.1、Firefox ESR 115.2.1、Firefox
VSole
网络安全专家