CVE編號 | CVE-2017-7810 CVE-2017-7793 CVE-2017-7819 CVE-2017-7824 |
---|---|
影響產品 | Thunderbird 52.4 |
解決辦法 | Firefox使用者請設定啟用更新。 |
張貼日 | 2017-10-16 |
上稿單位 | TWCERT/CC |
●概述:
Mozilla Thunderbird 52.4郵件軟體存在弱點,駭客可藉此取得遠端系統控制權,及造成Use-after-free漏洞之影響而導致軟體失控,Mozilla 就相關版本軟體提供對應之安全更新。
●編註:
(1)現存記憶體安全性瑕疵(Memory safety bugs),可能遭利用執行任意程式碼,此係嚴重漏洞。
(2)使用釋放後記憶體(Use-after-free)漏洞發生條件如後:Fetch API應用程式介面使用中視窗被釋放時、經由DOM(文件物件模型)處理ARIA陣列元件時、設計模式下影像物件被調整尺寸時原參照記憶體遭釋放,以上皆潛藏被惡意運用而軟體失控之風險。
(3)緩衝區溢位,於執行ANGLE圖形函式庫繪圖指令時,錯誤數值被檢查通過將造成軟體失控。
(4)一般而言,因為閱讀郵件時scripting是停用的,故上述Thunderbird弱點俱無影響,但在瀏覽器或類似環境中則潛藏風險。