Skip to content

Security Advisory 重大(Critical):thunderbirdのセキュリティアップデート

アップデートID:

RHSA-2007:0401-2

タイプ:Security Advisory
重大性:Critical
発行日:2007年5月30日
最終更新日:2007年5月30日
影響のある製品: RHEL Optional Productivity Applications (v. 5 server)
Red Hat Desktop (v. 4)
Red Hat Enterprise Linux AS (v. 4)
Red Hat Enterprise Linux Desktop (v. 5 client)
Red Hat Enterprise Linux ES (v. 4)
Red Hat Enterprise Linux WS (v. 4)
OVAL: https://rhn.redhat.com/errata/RHSA-2007-0401.html
CVEs (cve.mitre.org): CVE-2007-1362
CVE-2007-1558
CVE-2007-2867
CVE-2007-2868
CVE-2007-2869
CVE-2007-2871


詳細

複数のセキュリティのバグを修正したthunderbirdのアップデートパッケージがRed Hat Enterprise Linux 4および5で利用可能になりました。

このアップデートは、レッドハットセキュリティ対策チームによって、深刻度「重大(Critical)」のセキュリティ問題と評価されています。

Mozilla Thunderbirdは、スタンドアロンのメールおよびニュースグループクライアントです。

Thunderbirdでの特定の不正なJavaScriptコードの処理で、複数の欠陥が見つかりました。悪意のあるJavaScriptコードを含んだWebページにより、Thunderbirdがクラッシュしたり、Thunderbirdを実行しているユーザとして任意のコードが実行される可能性があります。(CVE-2007-2867、CVE-2007-2868)

Thunderbirdでの特定のフォームおよびCookieデータの処理で、複数のサービス拒否の欠陥が見つかりました。任意のフォームおよびCookieデータを設定できる悪意のあるWebサイトによって、Thunderbirdの正常な動作が妨げられる可能性があります。(CVE-2007-1362、CVE-2007-2869)

Thunderbirdでの特定のAPOP認証要求の処理で欠陥が見つかりました。ThunderbirdがAPOPサーバに対して認証を試みたとき、特定の応答を送信して、リモートからユーザの認証証明書の特定部分を取得することが可能です。(CVE-2007-1558)

Thunderbirdが特定のWebコンテンツを表示する処理で欠陥が見つかりました。悪意のあるWebページがユーザインタフェース要素(ホスト名インジケータやセキュリティインジケータなど)に重ねて表示されるコンテンツを生成して、ユーザを欺いて別のサイトを閲覧しているように見せかけることが可能です。(CVE-2007-2871)

Thunderbirdのユーザは、これらの問題を修正するThunderbirdバージョン1.5.0.12を含む上記アップデートを適用してください。


解決法

このアップデートを適用する前に、ご使用のシステムに関係するリリース済みのエラータ/Errataがすべて適用されていることを確認してください。

このアップデートは、Red Hat Networkを通じて入手できます。


アップデートパッケージ

RHEL Optional Productivity Applications (v. 5 server)

SRPMS:
thunderbird-1.5.0.12-1.el5.src.rpm     f7fe1c1c79c97702a10362a5102de401
 
IA-32:
thunderbird-1.5.0.12-1.el5.i386.rpm     4e5f17214f1d336e1a282fb5f82b793c
 
x86_64:
thunderbird-1.5.0.12-1.el5.x86_64.rpm     7238bcac06fa2fd194358000c453effe
 
Red Hat Desktop (v. 4)

SRPMS:
thunderbird-1.5.0.12-0.1.el4.src.rpm     134123edab40c49aa447d0a69aeff277
 
IA-32:
thunderbird-1.5.0.12-0.1.el4.i386.rpm     5beac02b962dc89ca44e7aff900ec954
 
x86_64:
thunderbird-1.5.0.12-0.1.el4.x86_64.rpm     d8cef7bf47874f6c1f0ca35919d8b382
 
Red Hat Enterprise Linux AS (v. 4)

SRPMS:
thunderbird-1.5.0.12-0.1.el4.src.rpm     134123edab40c49aa447d0a69aeff277
 
IA-32:
thunderbird-1.5.0.12-0.1.el4.i386.rpm     5beac02b962dc89ca44e7aff900ec954
 
IA-64:
thunderbird-1.5.0.12-0.1.el4.ia64.rpm     7626ddc15d91b51ba6af1416e462fc4b
 
PPC:
thunderbird-1.5.0.12-0.1.el4.ppc.rpm     187a99e50a36d685db0670a28c7483c2
 
s390:
thunderbird-1.5.0.12-0.1.el4.s390.rpm     208159e6c7493e8717ba3b164f0cc8da
 
s390x:
thunderbird-1.5.0.12-0.1.el4.s390x.rpm     b32a87963308301ed9c2b79e0f4072bb
 
x86_64:
thunderbird-1.5.0.12-0.1.el4.x86_64.rpm     d8cef7bf47874f6c1f0ca35919d8b382
 
Red Hat Enterprise Linux Desktop (v. 5 client)

SRPMS:
thunderbird-1.5.0.12-1.el5.src.rpm     f7fe1c1c79c97702a10362a5102de401
 
IA-32:
thunderbird-1.5.0.12-1.el5.i386.rpm     4e5f17214f1d336e1a282fb5f82b793c
 
x86_64:
thunderbird-1.5.0.12-1.el5.x86_64.rpm     7238bcac06fa2fd194358000c453effe
 
Red Hat Enterprise Linux ES (v. 4)

SRPMS:
thunderbird-1.5.0.12-0.1.el4.src.rpm     134123edab40c49aa447d0a69aeff277
 
IA-32:
thunderbird-1.5.0.12-0.1.el4.i386.rpm     5beac02b962dc89ca44e7aff900ec954
 
IA-64:
thunderbird-1.5.0.12-0.1.el4.ia64.rpm     7626ddc15d91b51ba6af1416e462fc4b
 
x86_64:
thunderbird-1.5.0.12-0.1.el4.x86_64.rpm     d8cef7bf47874f6c1f0ca35919d8b382
 
Red Hat Enterprise Linux WS (v. 4)

SRPMS:
thunderbird-1.5.0.12-0.1.el4.src.rpm     134123edab40c49aa447d0a69aeff277
 
IA-32:
thunderbird-1.5.0.12-0.1.el4.i386.rpm     5beac02b962dc89ca44e7aff900ec954
 
IA-64:
thunderbird-1.5.0.12-0.1.el4.ia64.rpm     7626ddc15d91b51ba6af1416e462fc4b
 
x86_64:
thunderbird-1.5.0.12-0.1.el4.x86_64.rpm     d8cef7bf47874f6c1f0ca35919d8b382
 
(The unlinked packages above are only available from the Red Hat Network)


バグフィックス (詳細は、bugzilla/バグジラ[英語]を御覧ください。)

241671 - CVE-2007-1362 Miltiple Seamonkey flaws (CVE-2007-1558, CVE-2007-2867, CVE-2007-2868, CVE-2007-2869, CVE-2007-2871)


参照


[an error occurred while processing this directive]



ここに在るパッケージはセキュリティの為、Red Hat, Inc. によって、GPG認証されています。
認証キー及び詳細は以下を御覧下さい。
https://www.redhat.com/security/team/key/#package

The Red Hat security contact is secalert@redhat.com. More contact details at http://www.redhat.com/security/team/contact/