image

Libvpx-zerodaylek ook verholpen in Microsoft Edge en Thunderbird

zaterdag 30 september 2023, 20:18 door Redactie, 2 reacties

De kwetsbaarheid in libvpx, die als zeroday is gebruikt om gebruikers van Google Chrome met spyware te infecteren, is nu ook verholpen in Microsoft Edge en Thunderbird. Libvpx is een door Google en de Alliance for Open Media ontwikkelde videocodec-library. Bij het verwerken van een malafide VP8-mediastream kan er een heap buffer overflow ontstaan waardoor een aanvaller code binnen de browser of e-mailclient kan uitvoeren. Om te worden aangevallen zou een slachtoffer een malafide of gecompromitteerde website moeten bezoeken.

Google kwam op 27 september met een update voor Chrome en liet weten dat de kwetsbaarheid door een niet nader genoemde commerciële spywareleverancier was ingezet. Libvpx wordt ook door allerlei andere software gebruikt. Op 28 september volgde Mozilla met updates voor verschillende Firefox-versies. Nu is de kwetsbaarheid (CVE-2023-5217) ook verholpen in Edge en Thunderbird (115.3.1). Updaten zal op de meeste systemen automatisch gebeuren.

Reacties (2)
30-09-2023, 22:16 door Anoniem
Voor Thunderbird 102.15.1 is er nog geen patch. Veel linux versies zitten nog op 102.15.1 (Ubuntu, Debian). Deze lost alleen het WebP probleem op.

In mijn 102.15.1 op Windows 10 zitten in de Config Editor settings die over VP8 en VP9 gaan. Hoewel ik niet weet of die voor links die openen in Thunderbird gelden of ook voor HTML e-mails. Voor de zekerheid heb ik View Message Body op Plain Text gezet. Zover ik het begrijp kan je een e-mail krijgen met VPx content erin en is Thunderbird 102 en 115 daarvoor kwetsbaar.

Over een paar dagen geef ik Thunderbird 102 wel een schop naar de volgende versie, maar ik wil nog even wachten of Mozilla zelf met een update naar 115.3.1 komt. Misschien is er een stopper en die vermijd ik graag. De eerste versies van 102 zorgden soms voor corruptie in de mailfolders. Die kon je dan steeds opnieuw comprimeren zonder dat er wijzigingen in hoorden te zijn.
02-10-2023, 10:46 door Anoniem
Ben benieuwd of de patch met patch dinsdag meekomt.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.