| アップデートID: | RHSA-2007:1083-5 |
|---|---|
| タイプ: | Security Advisory |
| 重大性: | 中/Moderate |
| 発行日: | 2007年12月19日 |
| 最終更新日: | 2007年12月19日 |
| 影響のある製品: |
RHEL Optional Productivity Applications (v. 5 server) Red Hat Desktop (v. 4) Red Hat Enterprise Linux AS (v. 4) Red Hat Enterprise Linux Desktop (v. 5 client) Red Hat Enterprise Linux ES (v. 4) Red Hat Enterprise Linux WS (v. 4) |
| OVAL: | https://rhn.redhat.com/errata/RHSA-2007-1083.html |
| CVEs (cve.mitre.org): |
CVE-2007-5947 CVE-2007-5959 CVE-2007-5960 |
複数のセキュリティ問題を修正したthunderbirdのアップデートパッケージがRed Hat Enterprise Linux 4および5で利用可能になりました。
このアップデートは、レッドハットセキュリティ対策チームによって、深刻度「中(Moderate)」のセキュリティ問題と評価されています。
Mozilla Thunderbirdは、スタンドアロンのメールおよびニュースグループクライアントです。
Thunderbirdがjar: URIスキームを扱う方法にクロスサイトスクリプティングの欠陥が見つかりました。悪意のあるHTMLメールメッセージがこの欠陥を利用して、Thunderbirdを実行しているユーザに対してクロスサイトスクリプティング攻撃を行う可能性があります。(CVE-2007-5947)
Thunderbirdが特定の不正なHTMLメール内容を処理する方法に複数の欠陥が見つかりました。悪意のある内容を含んだHTMLメールメッセージがThunderbirdをクラッシュさせたり、Thunderbirdを実行しているユーザとして任意のコードを実行できる可能性があります。(CVE-2007-5959)
HTMLメール内容の表示に際してThunderbirdが「window.location」プロパティを設定するときに競合状態が発生しました。この欠陥のために、HTMLメールメッセージが任意のRefererヘッダを設定できる可能性があり、防御をRefererヘッダのみに依存しているWebサイトに対してCross-site Request Forgery(CSRF)攻撃が行われる可能性があります。(CVE-2007-5960)
thunderbirdのユーザは、これらの問題を解決するバックポートパッチを含む上記アップデートパッケージにアップグレードしてください。
| RHEL Optional Productivity Applications (v. 5 server) | |
| SRPMS: | |
| thunderbird-1.5.0.12-7.el5.src.rpm | 1d338b7e5786b0681bc04a29a8222053 |
| IA-32: | |
| thunderbird-1.5.0.12-7.el5.i386.rpm | 315152126ddf479cc763bb8aafc44454 |
| x86_64: | |
| thunderbird-1.5.0.12-7.el5.x86_64.rpm | ae49af405b680729c770fa1ac4dd603d |
| Red Hat Desktop (v. 4) | |
| SRPMS: | |
| thunderbird-1.5.0.12-7.el4.src.rpm | 4d7be8e483560839d3409364a18a8e02 |
| IA-32: | |
| thunderbird-1.5.0.12-7.el4.i386.rpm | e2caa338f6077d4bab35d93f80ad8bb0 |
| x86_64: | |
| thunderbird-1.5.0.12-7.el4.x86_64.rpm | 395bc4da647ad1c1fd89af612bd63b13 |
| Red Hat Enterprise Linux AS (v. 4) | |
| SRPMS: | |
| thunderbird-1.5.0.12-7.el4.src.rpm | 4d7be8e483560839d3409364a18a8e02 |
| IA-32: | |
| thunderbird-1.5.0.12-7.el4.i386.rpm | e2caa338f6077d4bab35d93f80ad8bb0 |
| IA-64: | |
| thunderbird-1.5.0.12-7.el4.ia64.rpm | 36a9b04d91727541053c5335ea72eec1 |
| PPC: | |
| thunderbird-1.5.0.12-7.el4.ppc.rpm | 42c2f013857d712c3ec3b941cc2ce4bc |
| s390: | |
| thunderbird-1.5.0.12-7.el4.s390.rpm | 4573e3b986a4c851c489aa6848c9de3d |
| s390x: | |
| thunderbird-1.5.0.12-7.el4.s390x.rpm | 2faffc589ae1ac537fd7da3cc2ffb530 |
| x86_64: | |
| thunderbird-1.5.0.12-7.el4.x86_64.rpm | 395bc4da647ad1c1fd89af612bd63b13 |
| Red Hat Enterprise Linux Desktop (v. 5 client) | |
| SRPMS: | |
| thunderbird-1.5.0.12-7.el5.src.rpm | 1d338b7e5786b0681bc04a29a8222053 |
| IA-32: | |
| thunderbird-1.5.0.12-7.el5.i386.rpm | 315152126ddf479cc763bb8aafc44454 |
| x86_64: | |
| thunderbird-1.5.0.12-7.el5.x86_64.rpm | ae49af405b680729c770fa1ac4dd603d |
| Red Hat Enterprise Linux ES (v. 4) | |
| SRPMS: | |
| thunderbird-1.5.0.12-7.el4.src.rpm | 4d7be8e483560839d3409364a18a8e02 |
| IA-32: | |
| thunderbird-1.5.0.12-7.el4.i386.rpm | e2caa338f6077d4bab35d93f80ad8bb0 |
| IA-64: | |
| thunderbird-1.5.0.12-7.el4.ia64.rpm | 36a9b04d91727541053c5335ea72eec1 |
| x86_64: | |
| thunderbird-1.5.0.12-7.el4.x86_64.rpm | 395bc4da647ad1c1fd89af612bd63b13 |
| Red Hat Enterprise Linux WS (v. 4) | |
| SRPMS: | |
| thunderbird-1.5.0.12-7.el4.src.rpm | 4d7be8e483560839d3409364a18a8e02 |
| IA-32: | |
| thunderbird-1.5.0.12-7.el4.i386.rpm | e2caa338f6077d4bab35d93f80ad8bb0 |
| IA-64: | |
| thunderbird-1.5.0.12-7.el4.ia64.rpm | 36a9b04d91727541053c5335ea72eec1 |
| x86_64: | |
| thunderbird-1.5.0.12-7.el4.x86_64.rpm | 395bc4da647ad1c1fd89af612bd63b13 |
| (The unlinked packages above are only available from the Red Hat Network) | |
394211 - CVE-2007-5947 Mozilla jar: protocol XSS
394241 - CVE-2007-5959 Multiple flaws in Firefox
394261 - CVE-2007-5960 Mozilla Cross-site Request Forgery flaw
The Red Hat security contact is secalert@redhat.com. More contact details at http://www.redhat.com/security/team/contact/