| アップデートID: | RHSA-2008:0209-3 |
|---|---|
| タイプ: | Security Advisory |
| 重大性: | 中/Moderate |
| 発行日: | 2008年4月3日 |
| 最終更新日: | 2008年4月3日 |
| 影響のある製品: |
RHEL Optional Productivity Applications (v. 5 server) Red Hat Desktop (v. 4) Red Hat Enterprise Linux AS (v. 4) Red Hat Enterprise Linux Desktop (v. 5 client) Red Hat Enterprise Linux ES (v. 4) Red Hat Enterprise Linux WS (v. 4) |
| OVAL: | com.redhat.rhsa-20080209.xml |
| CVEs (cve.mitre.org): |
CVE-2008-1233 CVE-2008-1234 CVE-2008-1235 CVE-2008-1236 CVE-2008-1237 CVE-2008-1238 CVE-2008-1241 |
複数のセキュリティ問題を修正したthunderbirdのアップデートパッケージがRed Hat Enterprise Linux 4および5で利用可能になりました。
このアップデートは、レッドハットセキュリティ対策チームによって、深刻度「中(Moderate)」のセキュリティ問題と評価されています。
Mozilla Thunderbirdは、スタンドアロンのメールおよびニュースグループクライアントです。
特定の不正なHTMLメール内容を処理する方法に複数の問題が見つかりました。悪意のあるコンテンツを含んだHTMLメールメッセージによってThunderbirdをクラッシュできたり、Thunderbirdを実行しているユーザとして任意のコードを実行できてしまう可能性があります。(CVE-2008-1233, CVE-2008-1235, CVE-2008-1236, CVE-2008-1237)
不正なWebコンテンツを表示する処理の中に複数の問題が見つかりました。悪意を持って作成されたコンテンツを含むHTMLメッセージによってユーザが欺かれ、機密情報が漏えいしてしまう可能性があります。(CVE-2008-1234, CVE-2008-1238, CVE-2008-1241)
留意点:Thunderbirdでは、デフォルトでJavaScriptのサポートがOFFになっています。上記の問題はJavaScriptのサポートをONにしない限り影響を受けることはありません。
Thunderbirdを利用している全てのユーザは、これらの問題を解決するバックポートパッチを含む上記アップデートパッケージにアップグレードしてください。
| RHEL Optional Productivity Applications (v. 5 server) | |
| SRPMS: | |
| thunderbird-1.5.0.12-11.el5_1.src.rpm | d8c428e89bc4c296618d88bd96bb6057 |
| IA-32: | |
| thunderbird-1.5.0.12-11.el5_1.i386.rpm | 2f37c7a5f275f0280c9e9dad0ee6b018 |
| x86_64: | |
| thunderbird-1.5.0.12-11.el5_1.x86_64.rpm | 7900e28635289079cd2a446f7d2dfd01 |
| Red Hat Desktop (v. 4) | |
| SRPMS: | |
| thunderbird-1.5.0.12-10.el4.src.rpm | a250e7f831249d0715118277888f90f3 |
| IA-32: | |
| thunderbird-1.5.0.12-10.el4.i386.rpm | 43e53a178cd5b8ba73ea21917ee15776 |
| x86_64: | |
| thunderbird-1.5.0.12-10.el4.x86_64.rpm | 3963732ebac4f146e2db0938cc475df0 |
| Red Hat Enterprise Linux AS (v. 4) | |
| SRPMS: | |
| thunderbird-1.5.0.12-10.el4.src.rpm | a250e7f831249d0715118277888f90f3 |
| IA-32: | |
| thunderbird-1.5.0.12-10.el4.i386.rpm | 43e53a178cd5b8ba73ea21917ee15776 |
| IA-64: | |
| thunderbird-1.5.0.12-10.el4.ia64.rpm | 36db0db81e4fb31fcfe1ef9508710511 |
| PPC: | |
| thunderbird-1.5.0.12-10.el4.ppc.rpm | 109f75e044ae9fd538d94b2075708fd4 |
| s390: | |
| thunderbird-1.5.0.12-10.el4.s390.rpm | 55019ec6f207a717731ae3e633093f77 |
| s390x: | |
| thunderbird-1.5.0.12-10.el4.s390x.rpm | 8dce42bdc50e820a55989364b48ea337 |
| x86_64: | |
| thunderbird-1.5.0.12-10.el4.x86_64.rpm | 3963732ebac4f146e2db0938cc475df0 |
| Red Hat Enterprise Linux Desktop (v. 5 client) | |
| SRPMS: | |
| thunderbird-1.5.0.12-11.el5_1.src.rpm | d8c428e89bc4c296618d88bd96bb6057 |
| IA-32: | |
| thunderbird-1.5.0.12-11.el5_1.i386.rpm | 2f37c7a5f275f0280c9e9dad0ee6b018 |
| x86_64: | |
| thunderbird-1.5.0.12-11.el5_1.x86_64.rpm | 7900e28635289079cd2a446f7d2dfd01 |
| Red Hat Enterprise Linux ES (v. 4) | |
| SRPMS: | |
| thunderbird-1.5.0.12-10.el4.src.rpm | a250e7f831249d0715118277888f90f3 |
| IA-32: | |
| thunderbird-1.5.0.12-10.el4.i386.rpm | 43e53a178cd5b8ba73ea21917ee15776 |
| IA-64: | |
| thunderbird-1.5.0.12-10.el4.ia64.rpm | 36db0db81e4fb31fcfe1ef9508710511 |
| x86_64: | |
| thunderbird-1.5.0.12-10.el4.x86_64.rpm | 3963732ebac4f146e2db0938cc475df0 |
| Red Hat Enterprise Linux WS (v. 4) | |
| SRPMS: | |
| thunderbird-1.5.0.12-10.el4.src.rpm | a250e7f831249d0715118277888f90f3 |
| IA-32: | |
| thunderbird-1.5.0.12-10.el4.i386.rpm | 43e53a178cd5b8ba73ea21917ee15776 |
| IA-64: | |
| thunderbird-1.5.0.12-10.el4.ia64.rpm | 36db0db81e4fb31fcfe1ef9508710511 |
| x86_64: | |
| thunderbird-1.5.0.12-10.el4.x86_64.rpm | 3963732ebac4f146e2db0938cc475df0 |
| (The unlinked packages above are only available from the Red Hat Network) | |
438713 - CVE-2008-1233 Mozilla products XPCNativeWrapper pollution
438715 - CVE-2008-1234 universal XSS using event handlers
438717 - CVE-2008-1235 chrome privilege via wrong principal
438718 - CVE-2008-1236 browser engine crashes
438721 - CVE-2008-1237 javascript crashes
438724 - CVE-2008-1238 Referrer spoofing bug
438730 - CVE-2008-1241 XUL popup spoofing
The Red Hat security contact is secalert@redhat.com. More contact details at http://www.redhat.com/security/team/contact/