SUSE SLED15: MozillaThunderbird / MozillaThunderbird-translations-common / etc (SUSE-SU-2024:1437-1)

critical Nessus プラグイン ID 193908

Language:

概要

リモートの SUSE ホストに 1 つ以上のセキュリティ更新がありません。

説明

リモートの SUSE Linux SLED15 / SLED_SAP15 / SLES15 / SLES_SAP15 / openSUSE 15 ホストには、SUSE-SU-2024:1437-1 のアドバイザリに記載された複数の脆弱性の影響を受けるパッケージがインストールされています。

Mozilla Thunderbirdに更新してください 115.10.1

セキュリティ修正(MFSA 2024-20)(bsc#1222535):

- CVE-2024-3852:JIT の GetBoundName が間違ったオブジェクトを返しました(bmo#1883542)
- CVE-2024-3854:不適切に最適化された switch ステートメント後の領域外読み取り(bmo#1884552)
- CVE-2024-3857:引数の不適切な JITting により、ガベージコレクション中に use-after-free が引き起こされました(bmo#1886683)
- CVE-2024-2609:フォーカスされていないときに、権限プロンプトの入力遅延が期限切れになる可能性があります(bmo#1866100)
- CVE-2024-3859:OpenType サニタイザーで領域外読み取りを引き起こす整数オーバーフロー(bmo#1874489)
- CVE-2024-3861:AlignedBuffer の自己移動による潜在的な use-after-free(bmo#1883158)
- CVE-2024-3863:ダウンロード保護が Windows 上の .xrm-ms ファイルによってバイパスされました(bmo#1885855)
- CVE-2024-3302:HTTP/2 CONTINUATION フレームを使用するサービス拒否(bmo#1881183、 https://kb.cert.org/vuls/id/421644)
- CVE-2024-3864:Firefox 125、Firefox ESR 115.10、および Thunderbird 115.10 で修正されたメモリ安全性バグ(bmo#1888333)

その他の修正:
* 修正済み:Thunderbird プロセスが正常に終了しませんでした。タスクマネージャー(bmo#1891889)を介したユーザーの介入が必要でした
* 未解決:IMAP アカウントでパスワードを変更した後、ログイン失敗回数が多すぎるためにアカウントがロックされる可能性があります(bmo#1862111)
* 修正済み:一般Settingsで、タグ名として数字を使うタグ作成が機能しませんでした(bmo#1881124)
* 修正済み:再起動後にクイックフィルターボタン選択が持続しませんでした(bmo#1847265)
* 修正済み:メッセージリストのヘッダーを折りたたんだり展開したりすると、ヘッダーがスクロールして表示から外れることがありました(bmo#1862197)
* 修正済み:親スレッド内に子がない単一のメッセージが、子としてそれ自身の重複があるスレッドとして間違って表示されることがありました(bmo#1427546)
* 修正済み:「選択されたメッセージを取得」メニュー項目が機能しませんでした(bmo#1867091)
* 修正:ロシアのロケールを使用している場合、「Download and Sync Messages(メッセージをダウンロードして同期)」ダイアログが短すぎて、[OK] ボタンが見えなくなりました(bmo#1881795)
* 修正済み:IMAP アカウントでパスワードを変更した後、ログイン失敗回数が多すぎるためにアカウントがロックされる可能性があります(bmo#1862111)
* 修正済み:メッセージチャンクがキャリッジリターンと改行ではなく改行で終わる場合、サーバーからの複数行の POP3 メッセージの取得に失敗していました(bmo#1883760)
* 修正済み:IMAP、POP3、および SMTP Exchange 自動構成が、暗号化構成をサポートしていませんでした(bmo#1876992)
* 修正済み:空でないアドレス帳検索バーが連絡先の表示/編集に干渉(bmo#1833031)
* 修正済み:「Invite Attendees(出席者を招待)」ビューから出席者を削除すると、出席者がビューから削除されましたが、招待からは削除されません(bmo#1874450)
* 修正済み:タスクリストとタスク説明の間の分割矢印が期待通りに動作しませんでした(bmo#1889562)
* 修正済み:パフォーマンス改善およびコードクリーンアップ(bmo#1878257、bmo#1883550)
* 修正済み: セキュリティ修正プログラム
* 未解決:Thunderbird プロセスが正常に終了しませんでした。タスクマネージャー(bmo#1891889)を介したユーザーの介入が必要でした

Tenable は、前述の記述ブロックを SUSE セキュリティアドバイザリから直接抽出しています。

Nessus はこれらの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

影響を受ける MozillaThunderbird、MozillaThunderbird-translations-common や MozillaThunderbird-translations- その他のパッケージを更新してください。

参考資料

https://bugzilla.suse.com/1222535

https://lists.suse.com/pipermail/sle-updates/2024-April/035096.html

https://www.suse.com/security/cve/CVE-2024-2609

https://www.suse.com/security/cve/CVE-2024-3302

https://www.suse.com/security/cve/CVE-2024-3852

https://www.suse.com/security/cve/CVE-2024-3854

https://www.suse.com/security/cve/CVE-2024-3857

https://www.suse.com/security/cve/CVE-2024-3859

https://www.suse.com/security/cve/CVE-2024-3861

https://www.suse.com/security/cve/CVE-2024-3863

https://www.suse.com/security/cve/CVE-2024-3864

プラグインの詳細

深刻度: Critical

ID: 193908

ファイル名: suse_SU-2024-1437-1.nasl

バージョン: 1.7

タイプ: Local

エージェント: unix

公開日: 2024/4/26

更新日: 2026/6/25

サポートされているセンサー: Agentless Assessment, Continuous Assessment, Frictionless Assessment Agent, Frictionless Assessment AWS, Frictionless Assessment Azure, Nessus Agent, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 6.9

パーセンタイル: 97.35

CVSS v2

リスクファクター: Critical

基本値: 10

現状値: 7.8

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS スコアのソース: CVE-2024-3863

CVSS v3

リスクファクター: Critical

基本値: 9.8

現状値: 8.8

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

現状ベクトル: CVSS:3.0/E:P/RL:O/RC:C

脆弱性情報

CPE: cpe:/o:novell:suse_linux:15, p-cpe:/a:novell:suse_linux:mozillathunderbird, p-cpe:/a:novell:suse_linux:mozillathunderbird-translations-common, p-cpe:/a:novell:suse_linux:mozillathunderbird-translations-other

必要な KB アイテム: Host/local_checks_enabled, Host/cpu, Host/SuSE/release, Host/SuSE/rpm-list

エクスプロイトが利用可能: true

エクスプロイトの容易さ: Exploits are available

パッチ公開日: 2024/4/25

脆弱性公開日: 2024/3/19

参照情報

CVE: CVE-2024-2609, CVE-2024-3302, CVE-2024-3852, CVE-2024-3854, CVE-2024-3857, CVE-2024-3859, CVE-2024-3861, CVE-2024-3863, CVE-2024-3864

IAVA: 2024-A-0257-S

SuSE: SUSE-SU-2024:1437-1