image

Beveiligingslek in Thunderbird al twee jaar genegeerd

maandag 27 januari 2014, 10:17 door Redactie, 3 reacties

Een beveiligingslek in de e-mailclient Thunderbird waardoor links in e-mailberichten niet door de externe webbrowser maar door Thunderbird zelf worden geopend wacht al meer dan twee jaar op een patch. De kwetsbaarheid werd door beveiligingsonderzoeker Mike Cardwell ontdekt en aan Mozilla gemeld.

Standaard opent Thunderbird links in e-mailberichten via de standaard browser op de computer. Cardwell ontdekte echter een manier waardoor Thunderbird links zelf in een tab opent in plaats van de browser. Volgens Cardwell is dit een risico omdat gebruikers hun browser vaak extra hebben beveiligd, bijvoorbeeld door het aanpassen van privacy- en beveiligingsinstellingen en het installeren van plug-ins. Ook kan de browser van bepaalde proxyconfiguraties of het Tor-netwerk gebruik maken.

Als de link in Thunderbird zelf wordt geopend worden al deze beveiligingsmaatregelen omzeild. Daarnaast is er nog een probleem als de externe website in een Thunderbird-tab wordt geopend, aangezien de gebruikersinterface van Thunderbird dan verdwijnt. Daardoor kan een gebruiker geen onderscheid maken tussen een tab met een deel van de Thunderbird-interface en een kwaadaardige website die een deel van de Thunderbird-interface probeert te spoofen.

Melding

Cardwell rapporteerde het probleem in november 2011, wat inmiddels 26 maanden geleden is. Mozilla bestempelde het als een 'moderate' beveiligingsprobleem, maar het lek is nog altijd niet gepatcht. Daarop besloot de onderzoeker zijn bevindingen openbaar te maken. Zelf gebruikt Cardwell inmiddels geen Thunderbird meer maar Evolution. Gebruikers van Thunderbird kunnen zich in afwachting van een update beschermen door berichten alleen in platte tekst weer te geven en de link vervolgens zelf in de browser te kopiëren.

Reacties (3)
27-01-2014, 10:45 door Anoniem
Vreemd verhaal. Ik heb nog nooit meegemaakt dat Thunderbird probeerde een weblink in een eigen tab te open. Alles gaat zonder uitzondering naar Firefox. Moet je er iets voor instellen? Of is het de functionaliteit van een add-on (ik weet dat er minstens één bestaat die dit doet - wordt zelfs mee geadverteerd...)?
27-01-2014, 13:20 door Anoniem
Volgens Cardwell is dit een risico omdat gebruikers hun browser vaak extra hebben beveiligd, bijvoorbeeld door het aanpassen van privacy- en beveiligingsinstellingen en het installeren van plug-ins.

Een 'vervelend probleem' dat voor betreffende Thunderbird gebruikers inderdaad allang opgelost had mogen worden.
Geen echt probleem voor diegenen die aandacht hebben voor security maatregelen.

Wanneer je maatregelen voor je browser had genomen heb je vast ook naar de mogelijkheden in je gebruikte emailclient zelf gekeken.
Onderstaande mogelijke maatregelen gelden ook voor gebruik van Thunderbird. (Tegenmaatregelen kwamen pas niet geheel toevallig hier aan de orde : https://www.security.nl/posting/376281#posting376513 )

* Exploits per email maatregelen zijn op zich bekend, maar wie past ze toe?

- weergave in plain text in plaats van html opmaak (jammer van de mooie nieuwsbrieven, zelden echt visuele kunstwerkjes)

- firewall blockingrules aanmaken voor emailclient connecties over poort 80 / 443 (en eigenlijk alle andere poorten die je niet nodig hebt) zodat een in html opgemaakte mail geen additionele files kan ophalen of connecties zoeken met foute servers op het moment dat jij de mail selecteert.

- links in een bericht niet aanklikken, eerst zorgvuldig controleren en je afvragen waarom je die link zou moeten aanklikken. Is het bericht echt wel afkomstig van een bekende?

- bijlagen, tja, dat weten we nu wel.

Blijft staan de methode van verstopte scripts in bestanden die je command line application openen, ...

- Social engineering is een veel gebruikte methode inderdaad.


+ Leer jezelf eens aan om geen links meer aan te klikken in je mailbox!
Paste een link, na controle van het onderliggende adres, in een browser window van een browser naar keuze.
27-01-2014, 15:37 door Anoniem
Tja,ik heb al een tijd thunderbird gebruikt.
Maar nu gebruik ik op mijn Macs gewoon de ingebouwde mail die in OSX zit.
Momenteel dus de nieuwste versie in Osx Maverics 10.9.1
Binnenkort komt er nog een serviceupdate voor Osx Maverics van 10.9.1 naar 10.9.2
Daar worden ook nog een aantal bugs verholpen,die ook kennelijk nog in de mailclient zitten.
Ook komen er nog enkele nieuwe futures bij.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.