[English]Die Entwickler des E-Mail-Client Thunderbird haben zum 12.3.2020 die Version 68.6.0 freigegeben. Es handelt sich um ein Wartungsupdate (keine Sicherheitsfixes) für die 68er-Hauptversion des E-Mail-Clients.
Anzeige
Der Hinweis kam bereits von Ralf in diesem Kommentar (danke dafür). Ich habe natürlich sofort getestet, und habe die neue Version angeboten bekommen. Bei einem schnellen Check hat sich das Update problemlos installiert und ich konnte auf die Schnelle keine Fehler erkennen.
Neuerungen und Fehlerbehebungen
Gemäß den Release-Notes zeigt der neue Thunderbird ein Popup beim Start mit einem neuen Profil. Zudem bietet der Thunderbird jetzt Teil-Updates, die zu kleineren Downloads führen. In der neuen Version des Thunderbird hat man folgende Fehlerkorrekturen vorgenommen:
- Die Suche in Nachrichtentexten führte unter Umständen zu falschen Ergebnissen in quoted-printable encodierten HTML-Body-Texten.
- "Neue Nachrichten für alle Konten erhalten" funktioniert nicht für OAuth2-authentifizierte IMAP-Konten.
Falls es nach dem Upgrade von Version 60 auf die aktuelle Version Probleme mit Lightning (Kalender-Add-On) gibt, sollte dieser Support-Artikel Hilfestellung liefern.
Sicherheitpatches
Die Readme gibt zudem an, dass es Sicherheitsfixes gegeben habe. Diese sind auf dieser Seite aufgeführt.
Anzeige
- CVE-2020-6805: Use-after-free when removing data about origins: When removing data about an origin whose tab was recently closed, a use-after-free could occur in the Quota manager, resulting in a potentially exploitable crash
- CVE-2020-6806: BodyStream::OnInputStreamReady was missing protections against state confusion: By carefully crafting promise resolutions, it was possible to cause an out-of-bounds read off the end of an array resized during script execution. This could have led to memory corruption and a potentially exploitable crash.
- CVE-2020-6807: Use-after-free in cubeb during stream destruction: When a device was changed while a stream was about to be destroyed, the
stream-reinit
task may have been executed after the stream was destroyed, causing a use-after-free and a potentially exploitable crash. - CVE-2020-6811: Devtools' 'Copy as cURL' feature did not fully escape website-controlled data, potentially leading to command injection: The 'Copy as cURL' feature of Devtools' network tab did not properly escape the HTTP method of a request, which can be controlled by the website. If a user used the 'Copy as Curl' feature and pasted the command into a terminal, it could have resulted in command injection and arbitrary command execution.
- CVE-2019-20503: Out of bounds reads in sctp_load_addresses_from_init: The inputs to
sctp_load_addresses_from_init
are verified bysctp_arethere_unrecognized_parameters
; however, the two functions handled parameter bounds differently, resulting in out of bounds reads when parameters are partially outside a chunk. - CVE-2020-6812: The names of AirPods with personally identifiable information were exposed to websites with camera or microphone permission: The first time AirPods are connected to an iPhone, they become named after the user's name by default (e.g. Jane Doe's AirPods.) Websites with camera or microphone permission are able to enumerate device names, disclosing the user's name. To resolve this issue, Firefox added a special case that renames devices containing the substring 'AirPods' to simply 'AirPods'.
- CVE-2020-6814: Memory safety bugs fixed in Thunderbird 68.6: Mozilla developers Byron Campen, Jason Kratzer, and Christian Holler reported memory safety bugs present in Thunderbird 68.5. Some of these bugs showed evidence of memory corruption and we presume that with enough effort some of these could have been exploited to run arbitrary code.
Mehrere Fixes besitzen die Einstufung 'hoch', während weitere Fixes als moderat eingestuft wurden. Details lassen sich bei Bedarf auf dieser Seite nachlesen.
Systemvoraussetzungen
Die Systemvoraussetzungen für die verschiedenen Betriebssystemversionen (siehe auch):
- Windows: Windows 7, Windows Server 2008 R2 oder höher
- Mac: Mac OS X 10.9 oder höher
- Linux: GTK+ 3.4 oder höher
Den Download gibt es hier. Der Thunderbird ist übrigens kostenlos.
Anzeige
>Es handelt sich um ein Wartungsupdate (keine Sicherheitsfixes) für die 68er-Hauptversion des E-Mail-Clients.
wie passt das zu:
>Die Readme gibt zudem an, dass es Sicherheitsfixes gegeben habe.