PT-2020-13101 · Mozilla+6 · Thunderbird+6
Damian Poddebniak
·
Publicado
2020-06-02
·
Atualizado
2024-06-15
·
CVE-2020-12398
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do software vulnerável e versões afetadas
Versões do Thunderbird anteriores à 68.9.0
Descrição
O problema ocorre quando o Thunderbird está configurado para usar STARTTLS com um servidor IMAP e o servidor envia uma resposta PREAUTH. Nesse cenário, o Thunderbird continua com uma conexão não criptografada, fazendo com que os dados de e-mail sejam enviados sem proteção.
Recomendações
Para versões anteriores à 68.9.0, atualize para a versão 68.9.0 ou posterior para resolver o problema. Como solução temporária, considere desativar o uso de STARTTLS para servidores IMAP até que um patch seja aplicado. Restrinja o acesso a dados confidenciais de e-mail para minimizar o risco de exploração. Evite usar conexões não criptografadas para a transferência de dados de e-mail até que o problema seja resolvido.
Correção
Cleartext Transmission of Sensitive Information
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Alt Linux
Centos
Linuxmint
Red Hat
Suse
Thunderbird
Ubuntu