PT-2022-3645 · Mozilla+8 · Thunderbird+8

Jonathan Von Niessen

·

Publicado

2022-05-31

·

Atualizado

2024-06-15

·

CVE-2022-1834

CVSS v2.0

7.6

Alta

VetorAV:N/AC:H/Au:N/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
Versões do Thunderbird anteriores à 91.10
Descrição
O problema ocorre ao exibir o remetente de um e-mail, especificamente se o nome do remetente contiver o caractere de espaço em branco do padrão Braille várias vezes. Isso poderia ser explorado por um invasor para enviar um e-mail com sua assinatura digital, fazendo com que pareça ter vindo de um endereço de e-mail de remetente arbitrário escolhido pelo invasor. Se o nome do remetente começar com um endereço de e-mail falso seguido por muitos caracteres de espaço em Braille, o endereço de e-mail do invasor permanece invisível. O Thunderbird compara o endereço invisível do remetente com o endereço de e-mail da assinatura e, se a chave de assinatura ou o certificado for aceito, o e-mail é exibido como tendo uma assinatura digital válida.
Recomendações
Para versões do Thunderbird anteriores à 91.10, atualize para a versão 91.10 ou posterior para resolver o problema. Como solução temporária, considere desativar a exibição de nomes de remetentes que contenham caracteres especiais, como o caractere de espaço em branco do padrão Braille, até que um patch esteja disponível. Restrinja o acesso a e-mails com nomes de remetentes suspeitos para minimizar o risco de exploração. Evite confiar exclusivamente em assinaturas digitais para autenticação de e-mails até que o problema seja resolvido. No momento, não há outras informações sobre medidas de mitigação adicionais.

Exploit

Correção

Improper Certificate Validation

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2022-1996
ALT-PU-2022-2006
ALT-PU-2022-2031
ALT-PU-2022-2053
BDU:2022-04430
CESA-2022_4887
CESA-2022_4891
CVE-2022-1834
DLA-3041-1
DSA-5158-1
MGASA-2022-0221
OPENSUSE-SU-2022_2062-1
OPENSUSE-SU-2024:12117-1
RHSA-2022:4887
RHSA-2022:4888
RHSA-2022:4889
RHSA-2022:4890
RHSA-2022:4891
RHSA-2022:4892
RHSA-2022_4887
RHSA-2022_4891
RHSA-2022_4892
RLSA-2022:4887
SUSE-SU-2022:2062-1
USN-5512-1

Produtos afetados

Alt Linux
Astra Linux
Centos
Linuxmint
Red Hat
Rocky Linux
Suse
Thunderbird
Ubuntu