image

Zero-day lek in Mozilla's Thunderbird 2

zaterdag 12 december 2009, 12:03 door Redactie, 6 reacties

Mozilla bracht deze week Thunderbird 3 uit, maar een ernstig beveiligingslek in Thunderbird 2.0.0.23 en eerder wacht nog altijd op een patch. Onderzoekers hebben verschillende exploits online gezet, waarmee een aanvaller volledige controle over het systeem kan krijgen als er bepaalde plugins gebruikt worden. Het probleem zit in de dtoa implementatie van Thunderbird, die ook voor Firefox wordt gebruikt, en treft veel uitbreidingen en extensies van de populaire opensource e-mailclient.

Onder de kwetsbare add-ons bevinden zich onder andere Lightning 0.9 en Thunderbrowse 3.2.6.7, waar nu ook exploits voor beschikbaar zijn, zo blijk uit de security advisory van SecurityReason. Het lek is verholpen in Thunderbird 3 en Thunderbird 2.0.0.24pre, maar een officiële update van Mozilla voor Thunderbird 2 gebruikers is nog niet beschikbaar. Mozilla laat weten dat gebruikers die geen add-ons gebruiken niet kwetsbaar zijn.

Reacties (6)
12-12-2009, 12:37 door spatieman
laat maar snel komen...
12-12-2009, 12:46 door Anoniem
Welke systemen zijn kwestbaar? Thunderbird is voor talloze platformen beschikbaar, kan me niet voorstellen dat die allemaal vatbaar zijn.
12-12-2009, 20:03 door [Account Verwijderd]
[Verwijderd]
12-12-2009, 23:17 door Anoniem
Thunderbird 3 is nog niet klaar voor prime time. Vooral het ongevraagd bij elkaar zetten van inboxen en andere folders van meerdere accounts is niet zo best. Tijdens het indexeren kun je niet veel meer doen dan wachten. Soms worden dubbele berichten getoond. En waarom wordt er weer een oude User-Agent van stal gehaald? Erg rommelig.
13-12-2009, 16:48 door Anoniem
Vooral het ongevraagd bij elkaar zetten van inboxen en andere folders van meerdere accounts is niet zo best.
Je kunt dit ook weer uitschakelen: View -> Folders -> All

Wat ik echter het meeste vreemde vind is dat ze niet de mogelijkheid hebben ingebouwd om een tab per account te openen waarin je dan alleen de folders van dat account ziet. Ik vind de tabs nu zeer weinig meerwaarde bieden.
14-12-2009, 10:19 door Anoniem
Allen,

Voor suggestie betreffende TB moet je niet op security.nl zijn maar op:

http://getsatisfaction.com/mozilla_messaging/topics/new
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.