Plusieurs vulnérabilités à distance ont été découvertes dans le client de courriels Icedove, une version en marque blanche du client Thunderbird client. Le projet des expositions et vulnérabilités communes (CVE) identifie les problèmes suivants :
Bernd Mielke, Boris Zbarsky, David Baron, Daniel Veditz, Jesse Ruderman, Lukas Loehrer, Martijn Wargers, Mats Palmgren, Olli Pettay, Paul Nickerson et Vladimir Sukhoy ont découvert des plantages dans le moteur de rendu. Cela pourrait permettre l'exécution de code arbitraire.
Asaf Romano, Jesse Ruderman et Igor Bukanov ont découverts des plantages dans le moteur JavaScript. Cela pourrait permettre l'exécution de code arbitraire.
moz_bug_r_a4
a découvert qu'une régression dans la gestion des
fenêtres about:blank
utilisées par des modules pouvait permettre à
un attaquant de modifier le contenu de sites.
Jesper Johansson a découvert que la mauvaise vérification de guillemets et d'espaces dans les adresses passées à des programmes externes pouvait permettre à un attaquant de passer des options arbitraires à ces programmes s'il arrivait à faire ouvrir une page piégée à l'utilisateur.
L. David Baron, Boris Zbarsky, Georgi Guninski, Paul Nickerson, Olli Pettay, Jesse Ruderman, Vladimir Sukhoy, Daniel Veditz, et Martijn Wargers ont découverts des plantages dans le moteur de rendu. Cela pourrait permettre l'exécution de code arbitraire.
Igor Bukanov, Eli Friedman, et Jesse Ruderman ont découvert des plantages dans le moteur de JavaScript. Cela pourrait permettre l'exécution de code arbitraire. De manière générale, l'activation de JavaScript dans Icedove n'est pas recommandée.
Les mises à jour de sécurité des produits Mozilla de l'ancienne distribution stable (Sarge) ne sont plus fournies.
Pour la distribution stable (Etch), ces problèmes ont été corrigés dans la version 1.5.0.13+1.5.0.14b.dfsg1-0etch1. Les constructions pour l'architecture hppa seront fournies ultérieurement.
Pour la distribution instable (Sid), ces problèmes seront corrigés prochainement.
Nous vous recommandons de mettre à jour vos paquets icedove.
Les sommes MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.