Debian DSA-2720-1 : icedove - 複数の脆弱性

critical Nessus プラグイン ID 67201

概要

リモート Debian ホストに、セキュリティ更新がありません。

説明

複数のセキュリティの課題が Mozilla Thunderbird のメールとニュースのクライアントのうち icedove、Debian のバージョンで見つかっています。複数のメモリ安全性に関するエラー、use-after-free の脆弱性、権限チェックの欠如、不適切なメモリ処理、および他の実装エラーにより、任意のコードの実行、権限昇格、情報漏洩、クロスサイトリクエスト偽造が引き起こされる可能性があります。

Iceweasel に対してすでに発表済み:当社は、安定したセキュリティの Icedove 用のセキュリティ更新に向けた取り組みを変更しています。セキュリティ修正をバックポートする代わりに、Extended Support Release ブランチをベースとするリリースを現在提供しています。そのため、この更新では、Thunderbird 17 をベースとするパッケージを導入しており、今後のある時点で ESR 17 がサポート終了に達すると、次の ESR に切り替わります。

Debian アーカイブに現在パッケージされている一部の Icedove 拡張機能は、新しいブラウザエンジンと互換性がありません。最新版と互換性のあるバージョンを、短期的ソリューションとして http://addons.mozilla.org から入手できます。

Enigmail の互換性のある更新バージョンが、この更新に含まれています。

旧安定版(oldstable)ディストリビューション(squeeze)の icedove バージョンはセキュリテイアップデートでサポートされなくなりました。しかし、icedove にあるセキュリティの課題のほとんどすべてが、含まれているブラウザエンジンに由来するものであることに注意する必要があります。これらのセキュリティの問題は、スクリプティングと HTML メールが有効化されている場合のみ、icedove に影響を与えます。icedove 特有のセキュリティの課題がある場合(例えば IMAP 実装の仮想バッファオーバーフロー)、弊社は oldstable に対するそのような修正をバックポートするよう努力します。

ソリューション

icedove パッケージをアップグレードしてください。

安定版(stable)ディストリビューション(wheezy)では、これらの問題はバージョン 17.0.7-1+deb7u1 で修正されています。

参考資料

https://addons.mozilla.org/en-US/firefox/

https://packages.debian.org/source/wheezy/icedove

https://www.debian.org/security/2013/dsa-2720

プラグインの詳細

深刻度: Critical

ID: 67201

ファイル名: debian_DSA-2720.nasl

バージョン: 1.25

タイプ: local

エージェント: unix

公開日: 2013/7/7

更新日: 2022/3/29

サポートされているセンサー: Agentless Assessment, Frictionless Assessment Agent, Nessus Agent, Nessus

リスク情報

VPR

リスクファクター: Critical

スコア: 9.5

CVSS v2

リスクファクター: Critical

基本値: 10

現状値: 8.7

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

脆弱性情報

CPE: p-cpe:/a:debian:debian_linux:icedove, cpe:/o:debian:debian_linux:7.0

必要な KB アイテム: Host/local_checks_enabled, Host/Debian/release, Host/Debian/dpkg-l

エクスプロイトが利用可能: true

エクスプロイトの容易さ: Exploits are available

パッチ公開日: 2013/7/6

脆弱性公開日: 2013/4/3

CISA の既知の悪用された脆弱性の期限日: 2022/3/24, 2022/4/18

エクスプロイト可能

Metasploit (Firefox onreadystatechange Event DocumentViewerImpl Use After Free)

参照情報

CVE: CVE-2013-0795, CVE-2013-0801, CVE-2013-1670, CVE-2013-1674, CVE-2013-1675, CVE-2013-1676, CVE-2013-1677, CVE-2013-1678, CVE-2013-1679, CVE-2013-1680, CVE-2013-1681, CVE-2013-1682, CVE-2013-1684, CVE-2013-1685, CVE-2013-1686, CVE-2013-1687, CVE-2013-1690, CVE-2013-1692, CVE-2013-1693, CVE-2013-1694, CVE-2013-1697

BID: 60765, 60766, 60773, 60774, 60776, 60777, 60778, 60783, 60784, 60787

DSA: 2720