Klient poczty Mozilla Thunderbird dostępny w nowej wersji uodpornionej na atak EFAIL

Właśnie otrzymaliśmy nową wersję popularnego klienta pocztowego Mozilla Thunderbird, uodpornioną w końcu na podatność EFAIL. Nie można powiedzieć, aby społeczność deweloperów uporała się z nią w imponującym tempie – dokumentacja EFAIL została upubliczniona w połowie… maja. Ponadto w nowej wersji programu, oznaczonej numerem 52.9.0, trafiły łatki na inne podatności oraz drobne poprawki.

Klient pocztowy z depositphotosKlient pocztowy z depositphotos

Thunderbird 60 pushed back a little. But Thunderbird 52.9 dropped, you can see the release notes here! https://t.co/B6lnsWVaBY

— Thunderbird (@mozthunderbird) 5 lipca 2018Atak EFAIL, o którym pisaliśmy zaraz po zdjęciu embarga, z początku błędnie był postrzegany jako podatność metod szyfrowania PGP i S/MIME. Przechwycenia wiadomości w niezaszyfrowanej postaci można było jednak dokonać nie poprzez złamanie szyfrowanie, lecz lukę w renderowaniu HTML.

Gdy klient rysował maile, przed szyfrowaniem osadzane były one w znacznikach obrazka i przesyłane na serwery atakującego w postaci URL-a. W drugim wariancie wykorzystywane były bloki szyfru, pomiędzy którymi wykradano niezaszyfrowanego maila – w tym przypadku za pomocą jednego przygotowanego przez atakującego maila można było pobrać nawet 500 wiadomości.

Brak pośpiechu zespołu Thundebirda nie był bezpodstawny – aby zabezpieczyć się przed atakami wykorzystującymi EFAIL, wystarczyło wyłączyć renderowanie HTML-a w ustawieniach przeglądarki. W nowej wersji całkowicie wyeliminowano ten scenariusz ataku. Ponadto w wersji 52.9.0 programu załatano 13 podatności, z czego trzy oznaczono miały status krytycznych.

Poza łatkami bezpieczeństwa, w najnowszej wersji pojawiły się poprawki dwóch błędów: jeden związany był z wyświetlaniem maili w widoku prostym (komplikacje pojawiały się przy przekazywaniu tak wyświetlanych wiadomość), drugi dotyczył obsługi serwerów IMAP. Najnowszą wersję klienta można pobrać z naszej bazy oprogramowania.

Źródło artykułu: www.dobreprogramy.pl
Wybrane dla Ciebie
Zakazy social mediów dla nastolatków. Eksperci widzą problem
Zakazy social mediów dla nastolatków. Eksperci widzą problem
Zagrożenia w sieci. Na nie narażone są dzieci
Zagrożenia w sieci. Na nie narażone są dzieci
Sextortion: na czym polega internetowy szantaż?
Sextortion: na czym polega internetowy szantaż?
Koniec dominacji USA w Europie? Francja porzuca Windowsa
Koniec dominacji USA w Europie? Francja porzuca Windowsa
Ministerstwo Cyfryzacji zachwala mSzyfr. Nowy, bezpieczny komunikator
Ministerstwo Cyfryzacji zachwala mSzyfr. Nowy, bezpieczny komunikator
Zapłacą 99 mln dol. Pozwolą naprawić ciągniki bez oficjalnego serwisu
Zapłacą 99 mln dol. Pozwolą naprawić ciągniki bez oficjalnego serwisu
Komunikat Pekao S.A. Dotyczy wszystkich klientów
Komunikat Pekao S.A. Dotyczy wszystkich klientów
Copilot znika. Microsoft wycofuje się z agresywnej promocji
Copilot znika. Microsoft wycofuje się z agresywnej promocji
Santander Bank Polska zmienia nazwę. Będzie nowy adres WWW
Santander Bank Polska zmienia nazwę. Będzie nowy adres WWW
Masz mObywatela? Niektóre funkcje będą niedostępne
Masz mObywatela? Niektóre funkcje będą niedostępne
Awaria w Alior Banku. Nie działa aplikacja (aktualizaja)
Awaria w Alior Banku. Nie działa aplikacja (aktualizaja)
Ostrzeżenie CERT Orange. "Karta SIM wymaga aktualizacji"
Ostrzeżenie CERT Orange. "Karta SIM wymaga aktualizacji"
ZANIM WYJDZIESZ... NIE PRZEGAP TEGO, CO CZYTAJĄ INNI! 👇