Рекомендация Debian по безопасности

DSA-2464-2 icedove -- несколько уязвимостей

Дата сообщения:
08.05.2012
Затронутые пакеты:
icedove
Уязвим:
Да
Ссылки на базы данных по безопасности:
В системе отслеживания ошибок Debian: Ошибка 671408, Ошибка 671410.
В каталоге Mitre CVE: CVE-2012-0467, CVE-2012-0470, CVE-2012-0471, CVE-2012-0477, CVE-2012-0479.
Более подробная информация:

В Icedove, безбрендовой версии почтового клиента и программы чтения новостей Thunderbird, было обнаружено несколько уязвимостей.

  • CVE-2012-0467

    Боб Клэри, Кристофер Холлер, Брайан Хэккет, Бобби Хоули, Гэри Квон, Хилари Холл, Хонза Бамбас, Джесс Рудерман, Джулиан Сувард и Олли Петтай обнаружили ошибки с повреждение содержимого памяти, которые могут приводить к выполнению произвольного кода.

  • CVE-2012-0470

    Атте Кеттунен обнаружил, что ошибка с повреждением содержимого памяти в gfxImageSurface может приводить к выполнению произвольного кода.

  • CVE-2012-0471

    Анне ван Кестерен обнаружил, что некорректное многобайтовое кодирование может приводить к межсайтовому скриптингу.

  • CVE-2012-0477

    Масато Кингава обнаружил, что некорректное кодирование корейских и китайских наборов символов может приводить к межсайтовому скриптингу.

  • CVE-2012-0479

    Йерун ван дер Гун обнаружил возможность подделывания в представлении новостных лент Atom и RSS через HTTPS.

В стабильном выпуске (squeeze) эта проблема была исправлена в версии 3.0.11-1+squeeze10.

В нестабильном выпуске (sid) эта проблема будет исправлена позже.

Рекомендуется обновить пакеты icedove.