Mandriva Linux セキュリティアドバイザリ:mozilla-thunderbird(MDVSA-2011:142)

critical Nessus プラグイン ID 61930

概要

リモート Mandriva Linux ホストには、1 つ以上のセキュリティ更新がありません。

説明

Mozilla Firefox および Thunderbird のセキュリティの問題が特定され、修正されました:

Mozilla Firefox 3.6.23 より前と 4.x から 6、Thunderbird 7.0 より前、ならびに SeaMonkey 2.4 より前は、Enter キーを押さえてもダウンロードの開始を防止しません。これにより、ユーザーアシストのリモートの攻撃者が、意図していたアクセス制限を細工された Web サイトでバイパスすることができます(CVE-2011-2372)。

Mozilla Firefox 3.6.23 より前と 4.x から 6、Thunderbird 7.0 より前、ならびに SeaMonkey 2.4 より前のブラウザエンジンにある複数の特定されていない脆弱性により、リモートの攻撃者がサービス拒否(メモリ破損とアプリケーションクラッシュ)を引き起こし、未知のベクトルにより任意のコードを実行することがあります(CVE-2011-2995)。

Mozilla Firefox 6、Thunderbird 7.0 より前、ならびに SeaMonkey 2.4 より前のブラウザエンジンにある複数の特定されていない脆弱性により、リモートの攻撃者がサービス拒否(メモリ破損とアプリケーションクラッシュ)を引き起こし、未知のベクトルにより任意のコードを実行することが可能です(CVE-2011-2997)。

Mozilla Firefox 3.6.23 より前と 4.x から 6、Thunderbird 7.0 より前、ならびに SeaMonkey 2.4 より前は、 Location、Content-Length、または Content-Disposition のヘッダーを含む HTTP 応答を適切に処理しません。これにより、リモートの攻撃者が細工されたヘッダーの値で簡単に HTTP 応答分割攻撃を行うことができます(CVE-2011-3000)。

Mozilla Firefox 4.x から 6、Thunderbird 7.0 より前、ならびに SeaMonkey 2.4 より前は、Enter キーを押さえてもマニュアルのアドオンインストールを防止しません。これにより、ユーザーアシストのリモートの攻撃者が、意図していたアクセス制限を特定されない内部エラーを発生させるよに細工された Web サイトでバイパスすることができます(CVE-2011-3001)。

Mozilla Firefox 4.x から 6、Thunderbird 7.0 より前、および SeaMonkey 2.4 より前の use-after-free の脆弱性により、リモートの攻撃者がサービス拒否(アプリケーションクラッシュ)を引き起こし、.ogg ファイルの細工された OGG ヘッダーを通じて任意のコードを実行することが可能です(CVE-2011-3005)。

Mozilla Firefox 7.0 より前、Thunderbird 7.0 より前、および SeaMonkey 2.4 より前で使用される YARR により、リモートの攻撃者がサービス拒否(アプリケーションクラッシュ)を引き起こし、細工された JavaScript を通じて任意のコードを実行することが可能です(CVE-2011-3232)。

ソリューション

影響を受けるパッケージを更新してください。

参考資料

http://www.mozilla.org/security/announce/2011/mfsa2011-36.html

http://www.mozilla.org/security/announce/2011/mfsa2011-39.html

http://www.mozilla.org/security/announce/2011/mfsa2011-40.html

http://www.mozilla.org/security/announce/2011/mfsa2011-42.html

http://www.mozilla.org/security/announce/2011/mfsa2011-44.html

プラグインの詳細

深刻度: Critical

ID: 61930

ファイル名: mandriva_MDVSA-2011-142.nasl

バージョン: 1.8

タイプ: local

公開日: 2012/9/6

更新日: 2021/1/6

サポートされているセンサー: Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 5.9

CVSS v2

リスクファクター: Critical

基本値: 10

現状値: 8.7

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

脆弱性情報

CPE: p-cpe:/a:mandriva:linux:mozilla-thunderbird, p-cpe:/a:mandriva:linux:mozilla-thunderbird-ar, p-cpe:/a:mandriva:linux:mozilla-thunderbird-ca, p-cpe:/a:mandriva:linux:mozilla-thunderbird-cs, p-cpe:/a:mandriva:linux:mozilla-thunderbird-da, p-cpe:/a:mandriva:linux:mozilla-thunderbird-de, p-cpe:/a:mandriva:linux:mozilla-thunderbird-en_gb, p-cpe:/a:mandriva:linux:mozilla-thunderbird-enigmail, p-cpe:/a:mandriva:linux:mozilla-thunderbird-enigmail-ar, p-cpe:/a:mandriva:linux:mozilla-thunderbird-enigmail-ca, p-cpe:/a:mandriva:linux:mozilla-thunderbird-enigmail-cs, p-cpe:/a:mandriva:linux:mozilla-thunderbird-enigmail-de, p-cpe:/a:mandriva:linux:mozilla-thunderbird-enigmail-el, p-cpe:/a:mandriva:linux:mozilla-thunderbird-enigmail-es, p-cpe:/a:mandriva:linux:mozilla-thunderbird-enigmail-fi, p-cpe:/a:mandriva:linux:mozilla-thunderbird-enigmail-fr, p-cpe:/a:mandriva:linux:mozilla-thunderbird-enigmail-it, p-cpe:/a:mandriva:linux:mozilla-thunderbird-enigmail-ja, p-cpe:/a:mandriva:linux:mozilla-thunderbird-enigmail-ko, p-cpe:/a:mandriva:linux:mozilla-thunderbird-enigmail-nb, p-cpe:/a:mandriva:linux:mozilla-thunderbird-enigmail-nl, p-cpe:/a:mandriva:linux:mozilla-thunderbird-enigmail-pl, p-cpe:/a:mandriva:linux:mozilla-thunderbird-enigmail-pt, p-cpe:/a:mandriva:linux:mozilla-thunderbird-enigmail-pt_br, p-cpe:/a:mandriva:linux:mozilla-thunderbird-enigmail-ru, p-cpe:/a:mandriva:linux:mozilla-thunderbird-enigmail-sl, p-cpe:/a:mandriva:linux:mozilla-thunderbird-enigmail-sv, p-cpe:/a:mandriva:linux:mozilla-thunderbird-enigmail-tr, p-cpe:/a:mandriva:linux:mozilla-thunderbird-enigmail-vi, p-cpe:/a:mandriva:linux:mozilla-thunderbird-enigmail-zh_cn, p-cpe:/a:mandriva:linux:mozilla-thunderbird-enigmail-zh_tw, p-cpe:/a:mandriva:linux:mozilla-thunderbird-es_ar, p-cpe:/a:mandriva:linux:mozilla-thunderbird-es_es, p-cpe:/a:mandriva:linux:mozilla-thunderbird-et, p-cpe:/a:mandriva:linux:mozilla-thunderbird-eu, p-cpe:/a:mandriva:linux:mozilla-thunderbird-fi, p-cpe:/a:mandriva:linux:mozilla-thunderbird-fr, p-cpe:/a:mandriva:linux:mozilla-thunderbird-fy, p-cpe:/a:mandriva:linux:mozilla-thunderbird-ga, p-cpe:/a:mandriva:linux:mozilla-thunderbird-pt_pt, p-cpe:/a:mandriva:linux:mozilla-thunderbird-ru, p-cpe:/a:mandriva:linux:mozilla-thunderbird-si, p-cpe:/a:mandriva:linux:mozilla-thunderbird-sk, p-cpe:/a:mandriva:linux:mozilla-thunderbird-sl, p-cpe:/a:mandriva:linux:mozilla-thunderbird-sq, p-cpe:/a:mandriva:linux:mozilla-thunderbird-sv_se, p-cpe:/a:mandriva:linux:mozilla-thunderbird-tr, p-cpe:/a:mandriva:linux:mozilla-thunderbird-uk, p-cpe:/a:mandriva:linux:mozilla-thunderbird-zh_tw, p-cpe:/a:mandriva:linux:nsinstall, cpe:/o:mandriva:linux:2011, p-cpe:/a:mandriva:linux:mozilla-thunderbird-gd, p-cpe:/a:mandriva:linux:mozilla-thunderbird-gl, p-cpe:/a:mandriva:linux:mozilla-thunderbird-he, p-cpe:/a:mandriva:linux:mozilla-thunderbird-hu, p-cpe:/a:mandriva:linux:mozilla-thunderbird-is, p-cpe:/a:mandriva:linux:mozilla-thunderbird-it, p-cpe:/a:mandriva:linux:mozilla-thunderbird-ja, p-cpe:/a:mandriva:linux:mozilla-thunderbird-ko, p-cpe:/a:mandriva:linux:mozilla-thunderbird-lightning, p-cpe:/a:mandriva:linux:mozilla-thunderbird-lt, p-cpe:/a:mandriva:linux:mozilla-thunderbird-nb_no, p-cpe:/a:mandriva:linux:mozilla-thunderbird-nl, p-cpe:/a:mandriva:linux:mozilla-thunderbird-nn_no, p-cpe:/a:mandriva:linux:mozilla-thunderbird-pl, p-cpe:/a:mandriva:linux:mozilla-thunderbird-pt_br

必要な KB アイテム: Host/local_checks_enabled, Host/cpu, Host/Mandrake/release, Host/Mandrake/rpm-list

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2011/10/1

参照情報

CVE: CVE-2011-2372, CVE-2011-2995, CVE-2011-2997, CVE-2011-3000, CVE-2011-3001, CVE-2011-3005, CVE-2011-3232

BID: 49808, 49812, 49837, 49850

MDVSA: 2011:142