漏洞信息详情
Mozilla Thunderbird文件附件欺骗漏洞
漏洞简介
Mozilla Thunderbird 1.0.2、1.0.6和1.0.7中的GUI显示截断漏洞,可让需要用户协助的攻击者使用文件名中包含大量空格并以Thunderbird未显示的危险扩展名结尾的附件,以及可用来欺骗用户通过拖动或保存附件下载危险内容的不一致Content-Type(内容类型)头来执行任意代码。
漏洞公告
目前厂商已经发布了升级补丁以修复这个安全问题,补丁下载链接:
Mozilla Thunderbird 1.0
Mozilla Thunderbird 1.5.x
http://www.mozilla.com/thunderbird/
Mozilla Thunderbird 1.0.1
Mozilla Thunderbird 1.5.x
http://www.mozilla.com/thunderbird/
Mozilla Thunderbird 1.0.2
Mozilla Thunderbird 1.5.x
http://www.mozilla.com/thunderbird/
Mozilla Thunderbird 1.0.5
Mozilla Thunderbird 1.5.x
http://www.mozilla.com/thunderbird/
Mozilla Thunderbird 1.0.6
Mozilla Thunderbird 1.5.x
http://www.mozilla.com/thunderbird/
Mozilla Thunderbird 1.0.7
Mozilla Thunderbird 1.5.x
http://www.mozilla.com/thunderbird/
Mozilla Thunderbird 1.5 beta 2
Mozilla Thunderbird 1.5.x
http://www.mozilla.com/thunderbird/
参考网址
来源: BID
名称: 16271
链接:http://www.securityfocus.com/bid/16271
来源: BUGTRAQ
名称: 20060117 Secunia Research: Mozilla Thunderbird Attachment SpoofingVulnerability
链接:http://www.securityfocus.com/archive/1/archive/1/422148/100/0/threaded
来源: VUPEN
名称: ADV-2006-0230
链接:http://www.frsirt.com/english/advisories/2006/0230
来源: MISC
链接:http://secunia.com/secunia_research/2005-22/advisory
来源: SECUNIA
名称: 15907
链接:http://secunia.com/advisories/15907
来源: bugzilla.mozilla.org
链接:https://bugzilla.mozilla.org/show_bug.cgi?id=300246
来源: MANDRIVA
名称: MDKSA-2006:021
链接:http://frontal2.mandriva.com/security/advisories?name=MDKSA-2006:021
来源: XF
名称: thunderbird-attachment-ext-spoofing(24164)
链接:http://xforce.iss.net/xforce/xfdb/24164
来源: MANDRIVA
名称: MDKSA-2006:021
链接:http://www.mandriva.com/security/advisories?name=MDKSA-2006:021
受影响实体
- Mozilla Thunderbird:1.5:Beta2<!--2000-1-1-->
- Mozilla Thunderbird:1.0.7<!--2000-1-1-->
- Mozilla Thunderbird:1.0.6<!--2000-1-1-->
- Mozilla Thunderbird:1.0.5<!--2000-1-1-->
- Mozilla Thunderbird:1.0.2<!--2000-1-1-->
补丁
暂无
还没有评论,来说两句吧...