INFSA-2025:8756: Устранение уязвимостей thunderbird
Информация о бюллетене
Идентификатор: INFSA-2025:8756
Тип: устранение уязвимостей
Дата публикации: 2025-07-07 11:34:23 UTC
Информация о пакете
Mozilla Thunderbird — почтовый и новостной клиент.
Описание уязвимостей
- CVE-2025-4918
Уязвимость браузера Mozilla Firefox вызвана чтением или записью за пределами допустимого диапазона в объекте JavaScript `Promise`. Эксплуатация уязвимости может позволит нарушителю, действующему удалённо, выполнить произвольный код в уязвимой системе или вызвать отказ в обслуживании, а также получить конфиденциальную информацию, убедив жертву посетить специально созданный веб-сайт.
- CVE-2025-4919
Уязвимость браузера Mozilla Firefox вызвана чтением или записью за пределами границ объекта JavaScript, путем путаницы размеров индексов массива. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнить произвольный код в уязвимой системе или вызвать отказ в обслуживании, убедив жертву посетить специально созданный веб-сайт.
- CVE-2025-3875
Уязвимость почтового клиента Thunderbird связана с некорректной обработкой заголовка p2-from. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, проводить спуфинг-атаки.
- CVE-2025-3877
Уязвимость почтового клиента Thunderbird связана с недостаточной защитой служебных данных. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, загружать произвольные файлы.
- CVE-2025-3909
Уязвимость почтового клиента Thunderbird связана с обходом аутентификации посредством спуфинга при обработке заголовка X-Mozilla-External-Attachment-URL. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнить произвольный код.
- CVE-2025-3932
Уязвимость почтового клиента Mozilla Thunderbird вызвана возможностью создания письма, которое показывает ссылку для отслеживания в качестве вложения. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, обойти ограничения безопасности, убедив жертву посетить специально созданный веб-сайт.
- CVE-2025-5263
Уязвимость механизма CORS браузеров Mozilla Firefox, Firefox ESR и почтового клиента Thunderbird связана с отсутствием проверки достоверности источника данных или сообщения. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, получить несанкционированный доступ к защищаемой информации.
- CVE-2025-5264
Уязвимость функции Copy as cURL браузеров Mozilla Firefox, Firefox ESR и почтового клиента Thunderbird связана с непринятием мер по очистке данных на управляющем уровне. Эксплуатация уязвимости может позволить нарушителю выполнить произвольный код.
- CVE-2025-5266
Уязвимость механизма CORS браузеров Mozilla Firefox, Firefox ESR и почтового клиента Thunderbird связана с отсутствием проверки достоверности источника данных или сообщения. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, получить несанкционированный доступ к защищаемой информации.
- CVE-2025-5267
Уязвимость браузеров Mozilla Firefox, Firefox ESR и почтового клиента Thunderbird связана с некорректным ограничением визуализированных слоёв пользовательского интерфейса. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, провести атаку типа clickjacking («захват клика»).
- CVE-2025-5268
Уязвимость браузеров Mozilla Firefox, Firefox ESR и почтового клиента Thunderbird связана с непринятием мер по очистке данных на управляющем уровне. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнить произвольный код.
- CVE-2025-5269
Уязвимость браузера Mozilla Firefox ESR и почтового клиента Thunderbird связана с выходом операции за границы буфера в памяти. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнить произвольный код.
Уровень опасности
CVE | Оценка CVSS 2.0 | Оценка CVSS 3.x | Оценка CVSS 4.0 |
---|---|---|---|
NIST — CVE-2025-3875
|
нет информации | 7.5 | нет информации |
NIST — CVE-2025-3877
|
нет информации | 5.4 | нет информации |
NIST — CVE-2025-3909
|
нет информации | 6.5 | нет информации |
NIST — CVE-2025-3932
|
нет информации | 6.5 | нет информации |
NIST — CVE-2025-4918
|
нет информации | 8.8 | нет информации |
NIST — CVE-2025-4919
|
нет информации | 8.8 | нет информации |
NIST — CVE-2025-5263
|
нет информации | 6.1 | нет информации |
NIST — CVE-2025-5264
|
нет информации | 6.1 | нет информации |
NIST — CVE-2025-5266
|
нет информации | 6.1 | нет информации |
NIST — CVE-2025-5267
|
нет информации | 3.4 | нет информации |
NIST — CVE-2025-5268
|
нет информации | 6.1 | нет информации |
NIST — CVE-2025-5269
|
нет информации | 6.1 | нет информации |
Обновлённые пакеты