Mozilla bracht deze week Thunderbird 3 uit, maar een ernstig beveiligingslek in Thunderbird 2.0.0.23 en eerder wacht nog altijd op een patch. Onderzoekers hebben verschillende exploits online gezet, waarmee een aanvaller volledige controle over het systeem kan krijgen als er bepaalde plugins gebruikt worden. Het probleem zit in de dtoa implementatie van Thunderbird, die ook voor Firefox wordt gebruikt, en treft veel uitbreidingen en extensies van de populaire opensource e-mailclient.
Onder de kwetsbare add-ons bevinden zich onder andere Lightning 0.9 en Thunderbrowse 3.2.6.7, waar nu ook exploits voor beschikbaar zijn, zo blijk uit de security advisory van SecurityReason. Het lek is verholpen in Thunderbird 3 en Thunderbird 2.0.0.24pre, maar een officiële update van Mozilla voor Thunderbird 2 gebruikers is nog niet beschikbaar. Mozilla laat weten dat gebruikers die geen add-ons gebruiken niet kwetsbaar zijn.
Deze posting is gelocked. Reageren is niet meer mogelijk.