15.12.2009, 15:41

Frank Ziemann

Noch kein Update

Sicherheitslücke in Thunderbird 2.x

Im Versionszweig 2.x von Mozillas Mail-Programm Thunderbird steckt eine Sicherheitslücke, die in Firefox bereits behoben ist. Ein Grund mehr jetzt auf Thunderbird 3.0 zu wechseln.
Seit letzter Woche ist die neue Version Thunderbird 3.0 verfügbar. Während Mozilla noch keine Informationen über darin beseitigte Sicherheitslücken der Vorversionen (2.x) heraus gegeben hat, wird von Dritten über eine Schwachstelle berichtet, die den Versionszweig Thunderbird 2.x betrifft. Es handelt sich dabei um einen bereits in Firefox 3.5.4 und 3.0.15 sowie etlichen anderen Programmen behobenen Fehler.
Bei der Umwandlung von Zeichenketten (etwa ein Datum) in eine Fließkommazahl beziehungsweise in ein Array kann ein Angreifer einen Fehler in der aus BSD-Unix stammenden "dtoa"-Routine ausnutzen. Durch eine lange Zeichenkette, die in eine Zahl umgewandelt werden soll, kommt es zu einem Überlauf, der das Ausführen von eingeschleustem Code ermöglichen kann. Für Web-Browser ist Javascript der wesentliche Angriffsvektor. Beispiel-Code ist öffentlich verfügbar, reale Angriffe sind bislang nicht bekannt.
Es geht also nicht um eine bislang unbekannte Sicherheitslücke sondern um eine, die von diversen anderen Programmen bereits bekannt ist. Betroffen sind zum Beispiel die Unix-Derivate FreeBSD, NetBSD, OpenBSD und Mac OS X, die Browser Chrome, Konqueror (KDE/Linux), Opera und Safari sowie Mozilla-basierte Browser wie Flock, K-Meleon, Seamonkey und Camino (Mac OS X).
Während die für meisten der genannten Produkte (außer K-Meleon) bereits Updates erhältlich sind, steht die fehlerbereinigte Version Thunderbird 2.0.0.24 noch ohne Veröffentlichungsdatum auf der Ankündigungsliste von Mozilla. In der Vorabversion Thunderbird 2.0.0.24pre ist die Lücke bereits gestopft.
Da diese Sicherheitslücke auch in Thunderbird 3.0 bereits beseitigt ist, empfiehlt sich der Wechsel zur neuen Generation des Mail-Programms. Die Unterstützung für Thunderbird 2.x wird wohl ohnehin im Laufe des kommenden Jahres auslaufen.
Firefox soll heute Abend in den neuen Versionen 3.5.6 sowie 3.0.16 erscheinen, Seamonkey in Version 2.0.1.
Diskutieren Sie mit anderen Lesern über dieses Thema:
PC-WELT-Experten lösen Ihr PC-Problem
Immer informiert mit dem PC-WELT Newsletter
Best-of PC-WELT   PC-WELT Apps
PC-WELT Business-IT   PC-WELT Community
Facebook-Freunde empfehlen
3x PC-WELT testen!
Ja, ich teste 3x die PC-WELT mit DVD für nur 11,90 € (19,- Sfr). Den 4 GB USB-Stick erhalte ich gratis dazu.
PC-WELT 6/ 2012
Anrede:
Vorname:
Nachname:
Straße/Nr:
PLZ/Ort:
Land:
E-Mail:
Nur wenn ich innerhalb von 2 Wochen nach Erhalt der 3. Ausgabe nichts von mir hören lasse, möchte ich die PC-WELT mit DVD zum gleichen Preis weiterbeziehen (D: 55,80 €/Jahr, EU: 64,80 €/Jahr, CH: 103,70 Sfr/Jahr). Nach dem Testzeitraum ist der Bezug jederzeit kündbar.
Ich bin damit einverstanden, dass die IDG Tech Media GmbH und ihre Partner mich per E-Mail über interessante Vorteilsangebote informieren.
236685
Content Management by InterRed