Thunderbird 17.0.4 schließt Sicherheitslücke

Eine neue Version für Thunderbird erschien, um eine Sicherheitslücke zu schließen, über die im HTML-Editor Schadcode hätte ausgeführt werden können.

In Pocket speichern vorlesen Druckansicht 20 Kommentare lesen
Lesezeit: 1 Min.
Von
  • Ragni Zlotos

Version 17.0.4 des E-Mail-Programms Thunderbird schließt eine "use-after-free"-Lücke im HTML-Editor für E-Mails. Laut Fehlerbericht betraf das die Funktion document.execCommand(). Durch die Lücke konnte freigewordener Speicher auch für die Ausführung von Schadcode verwendet werden. Der Fehler soll nun behoben sein. Die neue Version wird derzeit an alle Thunderbird-Nutzer über die automatische Installation verteilt. Alternativ ist sie als Download erhältlich.

Die Lücke trat auch in Firefox auf, dort ist sie bereits geschlossen. Auf der Konferenz CanSec West wurde der Fehler von der Gruppe Vupen gefunden und berichtet. Um diesen ausnutzen zu können muss das Ausführen von Skripten aktiviert sein, was in Thunderbird per Voreinstellung deaktiviert ist.


Siehe dazu auch:

(rzl)