按 Enter 到主內容區
:::

TWCERT-電子報

:::
發布日期:
字型大小:

Mozilla釋出Thunderbird 52.4安全更新

CVE編號 CVE-2017-7810 CVE-2017-7793 CVE-2017-7819 CVE-2017-7824
影響產品 Thunderbird 52.4
解決辦法 Firefox使用者請設定啟用更新。
張貼日 2017-10-16
上稿單位 TWCERT/CC

●概述:
Mozilla Thunderbird 52.4郵件軟體存在弱點,駭客可藉此取得遠端系統控制權,及造成Use-after-free漏洞之影響而導致軟體失控,Mozilla 就相關版本軟體提供對應之安全更新。
●編註:
(1)現存記憶體安全性瑕疵(Memory safety bugs),可能遭利用執行任意程式碼,此係嚴重漏洞。
(2)使用釋放後記憶體(Use-after-free)漏洞發生條件如後:Fetch API應用程式介面使用中視窗被釋放時、經由DOM(文件物件模型)處理ARIA陣列元件時、設計模式下影像物件被調整尺寸時原參照記憶體遭釋放,以上皆潛藏被惡意運用而軟體失控之風險。
(3)緩衝區溢位,於執行ANGLE圖形函式庫繪圖指令時,錯誤數值被檢查通過將造成軟體失控。
(4)一般而言,因為閱讀郵件時scripting是停用的,故上述Thunderbird弱點俱無影響,但在瀏覽器或類似環境中則潛藏風險。

回頁首