Skip to content

Security Advisory 中(Moderate):thunderbirdのセキュリティアップデート

アップデートID:

RHSA-2007:1083-5

タイプ:Security Advisory
重大性:中/Moderate
発行日:2007年12月19日
最終更新日:2007年12月19日
影響のある製品: RHEL Optional Productivity Applications (v. 5 server)
Red Hat Desktop (v. 4)
Red Hat Enterprise Linux AS (v. 4)
Red Hat Enterprise Linux Desktop (v. 5 client)
Red Hat Enterprise Linux ES (v. 4)
Red Hat Enterprise Linux WS (v. 4)
OVAL: https://rhn.redhat.com/errata/RHSA-2007-1083.html
CVEs (cve.mitre.org): CVE-2007-5947
CVE-2007-5959
CVE-2007-5960


詳細

複数のセキュリティ問題を修正したthunderbirdのアップデートパッケージがRed Hat Enterprise Linux 4および5で利用可能になりました。

このアップデートは、レッドハットセキュリティ対策チームによって、深刻度「中(Moderate)」のセキュリティ問題と評価されています。

Mozilla Thunderbirdは、スタンドアロンのメールおよびニュースグループクライアントです。

Thunderbirdがjar: URIスキームを扱う方法にクロスサイトスクリプティングの欠陥が見つかりました。悪意のあるHTMLメールメッセージがこの欠陥を利用して、Thunderbirdを実行しているユーザに対してクロスサイトスクリプティング攻撃を行う可能性があります。(CVE-2007-5947)

Thunderbirdが特定の不正なHTMLメール内容を処理する方法に複数の欠陥が見つかりました。悪意のある内容を含んだHTMLメールメッセージがThunderbirdをクラッシュさせたり、Thunderbirdを実行しているユーザとして任意のコードを実行できる可能性があります。(CVE-2007-5959)

HTMLメール内容の表示に際してThunderbirdが「window.location」プロパティを設定するときに競合状態が発生しました。この欠陥のために、HTMLメールメッセージが任意のRefererヘッダを設定できる可能性があり、防御をRefererヘッダのみに依存しているWebサイトに対してCross-site Request Forgery(CSRF)攻撃が行われる可能性があります。(CVE-2007-5960)

thunderbirdのユーザは、これらの問題を解決するバックポートパッチを含む上記アップデートパッケージにアップグレードしてください。


解決法


このアップデートを適用する前に、ご使用のシステムに関係するリリース済みのエラータ/Errataがすべて適用されていることを確認してください。

このアップデートは、Red Hat Networkを通じて入手できます。


アップデートパッケージ

RHEL Optional Productivity Applications (v. 5 server)

SRPMS:
thunderbird-1.5.0.12-7.el5.src.rpm     1d338b7e5786b0681bc04a29a8222053
 
IA-32:
thunderbird-1.5.0.12-7.el5.i386.rpm     315152126ddf479cc763bb8aafc44454
 
x86_64:
thunderbird-1.5.0.12-7.el5.x86_64.rpm     ae49af405b680729c770fa1ac4dd603d
 
Red Hat Desktop (v. 4)

SRPMS:
thunderbird-1.5.0.12-7.el4.src.rpm     4d7be8e483560839d3409364a18a8e02
 
IA-32:
thunderbird-1.5.0.12-7.el4.i386.rpm     e2caa338f6077d4bab35d93f80ad8bb0
 
x86_64:
thunderbird-1.5.0.12-7.el4.x86_64.rpm     395bc4da647ad1c1fd89af612bd63b13
 
Red Hat Enterprise Linux AS (v. 4)

SRPMS:
thunderbird-1.5.0.12-7.el4.src.rpm     4d7be8e483560839d3409364a18a8e02
 
IA-32:
thunderbird-1.5.0.12-7.el4.i386.rpm     e2caa338f6077d4bab35d93f80ad8bb0
 
IA-64:
thunderbird-1.5.0.12-7.el4.ia64.rpm     36a9b04d91727541053c5335ea72eec1
 
PPC:
thunderbird-1.5.0.12-7.el4.ppc.rpm     42c2f013857d712c3ec3b941cc2ce4bc
 
s390:
thunderbird-1.5.0.12-7.el4.s390.rpm     4573e3b986a4c851c489aa6848c9de3d
 
s390x:
thunderbird-1.5.0.12-7.el4.s390x.rpm     2faffc589ae1ac537fd7da3cc2ffb530
 
x86_64:
thunderbird-1.5.0.12-7.el4.x86_64.rpm     395bc4da647ad1c1fd89af612bd63b13
 
Red Hat Enterprise Linux Desktop (v. 5 client)

SRPMS:
thunderbird-1.5.0.12-7.el5.src.rpm     1d338b7e5786b0681bc04a29a8222053
 
IA-32:
thunderbird-1.5.0.12-7.el5.i386.rpm     315152126ddf479cc763bb8aafc44454
 
x86_64:
thunderbird-1.5.0.12-7.el5.x86_64.rpm     ae49af405b680729c770fa1ac4dd603d
 
Red Hat Enterprise Linux ES (v. 4)

SRPMS:
thunderbird-1.5.0.12-7.el4.src.rpm     4d7be8e483560839d3409364a18a8e02
 
IA-32:
thunderbird-1.5.0.12-7.el4.i386.rpm     e2caa338f6077d4bab35d93f80ad8bb0
 
IA-64:
thunderbird-1.5.0.12-7.el4.ia64.rpm     36a9b04d91727541053c5335ea72eec1
 
x86_64:
thunderbird-1.5.0.12-7.el4.x86_64.rpm     395bc4da647ad1c1fd89af612bd63b13
 
Red Hat Enterprise Linux WS (v. 4)

SRPMS:
thunderbird-1.5.0.12-7.el4.src.rpm     4d7be8e483560839d3409364a18a8e02
 
IA-32:
thunderbird-1.5.0.12-7.el4.i386.rpm     e2caa338f6077d4bab35d93f80ad8bb0
 
IA-64:
thunderbird-1.5.0.12-7.el4.ia64.rpm     36a9b04d91727541053c5335ea72eec1
 
x86_64:
thunderbird-1.5.0.12-7.el4.x86_64.rpm     395bc4da647ad1c1fd89af612bd63b13
 
(The unlinked packages above are only available from the Red Hat Network)


バグフィックス (詳細は、bugzilla/バグジラ[英語]を御覧ください。)

394211 - CVE-2007-5947 Mozilla jar: protocol XSS
394241 - CVE-2007-5959 Multiple flaws in Firefox
394261 - CVE-2007-5960 Mozilla Cross-site Request Forgery flaw


参照





ここに在るパッケージはセキュリティの為、Red Hat, Inc. によって、GPG認証されています。
認証キー及び詳細は以下を御覧下さい。
https://www.redhat.com/security/team/key/#package

The Red Hat security contact is secalert@redhat.com. More contact details at http://www.redhat.com/security/team/contact/