レッドハット | オープンソース・カンパニー

Skip to content

Security Advisory 中(Moderate): thunderbirdのセキュリティアップデート

アップデートID:

RHSA-2008:0209-3

タイプ:Security Advisory
重大性:中/Moderate
発行日:2008年4月3日
最終更新日:2008年4月3日
影響のある製品: RHEL Optional Productivity Applications (v. 5 server)
Red Hat Desktop (v. 4)
Red Hat Enterprise Linux AS (v. 4)
Red Hat Enterprise Linux Desktop (v. 5 client)
Red Hat Enterprise Linux ES (v. 4)
Red Hat Enterprise Linux WS (v. 4)
OVAL:com.redhat.rhsa-20080209.xml
CVEs (cve.mitre.org): CVE-2008-1233
CVE-2008-1234
CVE-2008-1235
CVE-2008-1236
CVE-2008-1237
CVE-2008-1238
CVE-2008-1241

詳細

複数のセキュリティ問題を修正したthunderbirdのアップデートパッケージがRed Hat Enterprise Linux 4および5で利用可能になりました。

このアップデートは、レッドハットセキュリティ対策チームによって、深刻度「中(Moderate)」のセキュリティ問題と評価されています。

Mozilla Thunderbirdは、スタンドアロンのメールおよびニュースグループクライアントです。

特定の不正なHTMLメール内容を処理する方法に複数の問題が見つかりました。悪意のあるコンテンツを含んだHTMLメールメッセージによってThunderbirdをクラッシュできたり、Thunderbirdを実行しているユーザとして任意のコードを実行できてしまう可能性があります。(CVE-2008-1233, CVE-2008-1235, CVE-2008-1236, CVE-2008-1237)

不正なWebコンテンツを表示する処理の中に複数の問題が見つかりました。悪意を持って作成されたコンテンツを含むHTMLメッセージによってユーザが欺かれ、機密情報が漏えいしてしまう可能性があります。(CVE-2008-1234, CVE-2008-1238, CVE-2008-1241)

留意点:Thunderbirdでは、デフォルトでJavaScriptのサポートがOFFになっています。上記の問題はJavaScriptのサポートをONにしない限り影響を受けることはありません。

Thunderbirdを利用している全てのユーザは、これらの問題を解決するバックポートパッチを含む上記アップデートパッケージにアップグレードしてください。


解決法

このアップデートを適用する前に、ご使用のシステムに関係するリリース済みのエラータ/Errataがすべて適用されていることを確認してください。

このアップデートは、Red Hat Networkを通じて入手できます。


アップデートパッケージ

RHEL Optional Productivity Applications (v. 5 server)

SRPMS:
thunderbird-1.5.0.12-11.el5_1.src.rpm     d8c428e89bc4c296618d88bd96bb6057
 
IA-32:
thunderbird-1.5.0.12-11.el5_1.i386.rpm     2f37c7a5f275f0280c9e9dad0ee6b018
 
x86_64:
thunderbird-1.5.0.12-11.el5_1.x86_64.rpm     7900e28635289079cd2a446f7d2dfd01
 
Red Hat Desktop (v. 4)

SRPMS:
thunderbird-1.5.0.12-10.el4.src.rpm     a250e7f831249d0715118277888f90f3
 
IA-32:
thunderbird-1.5.0.12-10.el4.i386.rpm     43e53a178cd5b8ba73ea21917ee15776
 
x86_64:
thunderbird-1.5.0.12-10.el4.x86_64.rpm     3963732ebac4f146e2db0938cc475df0
 
Red Hat Enterprise Linux AS (v. 4)

SRPMS:
thunderbird-1.5.0.12-10.el4.src.rpm     a250e7f831249d0715118277888f90f3
 
IA-32:
thunderbird-1.5.0.12-10.el4.i386.rpm     43e53a178cd5b8ba73ea21917ee15776
 
IA-64:
thunderbird-1.5.0.12-10.el4.ia64.rpm     36db0db81e4fb31fcfe1ef9508710511
 
PPC:
thunderbird-1.5.0.12-10.el4.ppc.rpm     109f75e044ae9fd538d94b2075708fd4
 
s390:
thunderbird-1.5.0.12-10.el4.s390.rpm     55019ec6f207a717731ae3e633093f77
 
s390x:
thunderbird-1.5.0.12-10.el4.s390x.rpm     8dce42bdc50e820a55989364b48ea337
 
x86_64:
thunderbird-1.5.0.12-10.el4.x86_64.rpm     3963732ebac4f146e2db0938cc475df0
 
Red Hat Enterprise Linux Desktop (v. 5 client)

SRPMS:
thunderbird-1.5.0.12-11.el5_1.src.rpm     d8c428e89bc4c296618d88bd96bb6057
 
IA-32:
thunderbird-1.5.0.12-11.el5_1.i386.rpm     2f37c7a5f275f0280c9e9dad0ee6b018
 
x86_64:
thunderbird-1.5.0.12-11.el5_1.x86_64.rpm     7900e28635289079cd2a446f7d2dfd01
 
Red Hat Enterprise Linux ES (v. 4)

SRPMS:
thunderbird-1.5.0.12-10.el4.src.rpm     a250e7f831249d0715118277888f90f3
 
IA-32:
thunderbird-1.5.0.12-10.el4.i386.rpm     43e53a178cd5b8ba73ea21917ee15776
 
IA-64:
thunderbird-1.5.0.12-10.el4.ia64.rpm     36db0db81e4fb31fcfe1ef9508710511
 
x86_64:
thunderbird-1.5.0.12-10.el4.x86_64.rpm     3963732ebac4f146e2db0938cc475df0
 
Red Hat Enterprise Linux WS (v. 4)

SRPMS:
thunderbird-1.5.0.12-10.el4.src.rpm     a250e7f831249d0715118277888f90f3
 
IA-32:
thunderbird-1.5.0.12-10.el4.i386.rpm     43e53a178cd5b8ba73ea21917ee15776
 
IA-64:
thunderbird-1.5.0.12-10.el4.ia64.rpm     36db0db81e4fb31fcfe1ef9508710511
 
x86_64:
thunderbird-1.5.0.12-10.el4.x86_64.rpm     3963732ebac4f146e2db0938cc475df0
 
(The unlinked packages above are only available from the Red Hat Network)


バグフィックス (詳細は、bugzilla/バグジラ[英語]を御覧ください。)

438713 - CVE-2008-1233 Mozilla products XPCNativeWrapper pollution
438715 - CVE-2008-1234 universal XSS using event handlers
438717 - CVE-2008-1235 chrome privilege via wrong principal
438718 - CVE-2008-1236 browser engine crashes
438721 - CVE-2008-1237 javascript crashes
438724 - CVE-2008-1238 Referrer spoofing bug
438730 - CVE-2008-1241 XUL popup spoofing


参照



ここに在るパッケージはセキュリティの為、Red Hat, Inc. によって、GPG認証されています。
認証キー及び詳細は以下を御覧下さい。
https://www.redhat.com/security/team/key/#package

The Red Hat security contact is secalert@redhat.com. More contact details at http://www.redhat.com/security/team/contact/