RHEL 5 / 6 : thunderbird (RHSA-2014:1647)

high Nessus プラグイン ID 78502

概要

リモートの Red Hat ホストに 1 つ以上の thunderbird 用セキュリティ更新プログラムがありません。

説明

リモートの Redhat Enterprise Linux 5 / 6 ホストには、RHSA-2014:1647 アドバイザリに記載された複数の脆弱性の影響を受けるパッケージがインストールされています。

Mozilla Thunderbird は、スタンドアロンのメールおよびニュースグループクライアントです。

不正な形式の Web コンテンツの処理に様々な欠陥が見つかりました。悪意あるコンテンツを含む Web ページにより、Thunderbird をクラッシュさせたり、Thunderbird を実行しているユーザーの権限で任意のコードが実行されたりする可能性があります。(CVE-2014-1574、CVE-2014-1578、CVE-2014-1581、CVE-2014-1577)

注: メールメッセージに対して JavaScript がデフォルトで無効になっているため、上述した問題のすべては、特別に細工された HTML メールメッセージにより悪用されません。
RSS フィードのリモートコンテンツ全体を表示するときなど、Thunderbird でこれらを別の方法で悪用することが可能です。

Red Hat は、これらの問題を報告してくれた Mozilla プロジェクトに感謝の意を表します。
Upstream は Bobby Holley 氏、Christian Holler 氏、David Bolter 氏、Byron Campen Jon Coppeard 氏、Holger Fuhrmannek 氏、Abhishek Arya 氏、および regenrecht を、これらの問題の最初の報告者として認めます。

これらの欠陥の技術的な詳細については、Thunderbird 31.2.0 向けの Mozilla セキュリティアドバイザリを参照してください。Mozilla アドバイザリへのリンクは、このエラータの「参照」セクションにあります。

Thunderbird の全ユーザーは、Thunderbird バージョン 31.2.0 が含まれるこの更新済みパッケージへアップグレードし、これらの問題を修正する必要があります。
この更新を有効にするには、更新をインストールした後、Thunderbird を再起動する必要があります。

Tenable は、前述の記述ブロックを Red Hat Enterprise Linux セキュリティアドバイザリから直接抽出しています。

Nessus はこれらの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

RHEL thunderbird パッケージを、RHSA-2014:1647 のガイダンスに基づいて更新してください。

参考資料

http://www.nessus.org/u?674eabe3

http://www.nessus.org/u?e2daf3eb

https://access.redhat.com/errata/RHSA-2014:1647

https://access.redhat.com/security/updates/classification/#important

https://bugzilla.redhat.com/show_bug.cgi?id=1152356

https://bugzilla.redhat.com/show_bug.cgi?id=1152359

https://bugzilla.redhat.com/show_bug.cgi?id=1152361

https://bugzilla.redhat.com/show_bug.cgi?id=1152363

プラグインの詳細

深刻度: High

ID: 78502

ファイル名: redhat-RHSA-2014-1647.nasl

バージョン: 1.26

タイプ: local

エージェント: unix

公開日: 2014/10/16

更新日: 2025/3/20

サポートされているセンサー: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Continuous Assessment, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 6.7

Vendor

Vendor Severity: Important

CVSS v2

リスクファクター: High

基本値: 7.5

現状値: 5.5

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

CVSS スコアのソース: CVE-2014-1581

CVSS v3

リスクファクター: High

基本値: 8.1

現状値: 7.1

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:H

現状ベクトル: CVSS:3.0/E:U/RL:O/RC:C

CVSS スコアのソース: CVE-2014-1577

脆弱性情報

CPE: p-cpe:/a:redhat:enterprise_linux:thunderbird, cpe:/o:redhat:enterprise_linux:5, cpe:/o:redhat:enterprise_linux:6

必要な KB アイテム: Host/local_checks_enabled, Host/RedHat/release, Host/RedHat/rpm-list, Host/cpu

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2014/10/15

脆弱性公開日: 2014/10/15

参照情報

CVE: CVE-2014-1574, CVE-2014-1577, CVE-2014-1578, CVE-2014-1581

BID: 70426, 70428, 70436, 70440

CWE: 416, 787

RHSA: 2014:1647