首页 > 业界 > 关键词  > 漏洞最新资讯  > 正文

Thunderbird邮件客户端迎来78.10.2更新:堵上伪造发件人漏洞

2021-05-27 15:04 · 稿源: cnbeta

过去几个月,Mozilla 旗下安全电子邮件客户端“雷鸟”(Thunderbird)被曝用纯文本格式保存了一些用户的 OpenPGP 密钥。漏洞的追踪代号为 CVE-2021-29956,影响从 78.8.1 ~ 78.10.1 之间的软件版本。虽然严重等级较低,但开发者还是努力在新版中实施了修复,同时为 Thunderbird 所使用的加密密钥添加了额外的保护。

几周前,Mozilla E2EE 邮件列表中的用户发现,他们可在无需输入主密码的情况下,直接查看受 OpenPGP 加密保护的电子邮件。而按照正常的功能逻辑,查看前是必须先进行用户身份验证的。

受该缺陷影响,本地攻击者将可通过查看和复制这些 OpenPGP 密钥来伪造发件人,并悄悄地向其联系人发送不为用户所知的电子邮件。

在最新的安全公告中,Mozilla 提供了有关 CVE-2021-29956 漏洞的更多细节,以及他们是如何在 Thunderbird 78.10.2 版本中修复该漏洞的。

使用 78.8.1 ~ 78.10.1 版本的 Thunderbird 邮件客户端的用户,其 OpenPGP 密钥未能通过加密存储的方式留在本地磁盘上,并导致主密码保护功能失效。

不过在 78.10.2 版本中,Thunderbird 已经恢复了新导入密钥的保护机制,并将自动保护从受影响的旧版本上导入的 OpenPGP 密钥。

Mozilla Thunderbird 项目团队软件开发者 Kai Engert 在接受 The Register 采访时给出了相关解释:

一旦用户配置了主密码,那在 Firefox / Thunderbird 首次存储任何机密内容时,系统都将提示用户输入密码。

若输入正确,则相应的密钥将在会话期间维持被记住和解锁的状态,并且可根据需要来解锁任何受保护的加密内容。

不过现在,Thunderbird 电子邮件客户端已经过了重新编写。为避免保护 OpenPGP 密钥,Mozilla 建议大家立即将 Thunderbird 升级到最新的 78.10.2 版本。

下载地址:https://www.thunderbird.net/en-US/download/

举报

  • 相关推荐
  • 刘强东宣布:京东外卖独立app上线 并推出京东点评

    京东集团创始人刘强东在11月17日宣布,京东外卖独立App正式上线,将为用户提供更便捷的外卖服务。同时,推出“京东点评”功能,承诺永不商业化。自今年2月上线以来,京东外卖订单量快速增长,6月1日突破2500万单,入驻超150万家品质餐饮店。用户需在京东App首页“秒送”栏目下单,而“京东点评”位于秒送板块,分为美食、酒店、购物和玩乐四大板块,以图文形式分享本地生活内容。

  • 华为Mate 80 Pro Max升级双层OLED屏:维信诺、京东方等供屏

    今日,数码博主定焦数码”透露,华为Mate 80 Pro Max将使用双层OLED屏幕,由维信诺、京东方等屏幕厂商供应。 据了解,双层OLED又叫Tandem OLED,是一种在单层OLED发光单元的基础上,再叠加一层OLED发光单元的创新技术。 相较于传统OLED技术,双层OLED具有更高亮度、更低功耗、屏幕寿命更长等优势。

  • 立根中国,服务全球——LiteSSL 开放免费 TLS/SSL 证书,零门槛接入 HTTPS

    亚数TrustAsia推出LiteSSL公益项目,旨在解决HTTPS普及中TLS/SSL证书部署成本高、流程复杂等痛点。该项目提供免费、自动化证书服务,基于国产可信根证书实现全球兼容,通过本土化验证节点提升效率,并支持ACME协议实现一键部署。LiteSSL致力于构建开放安全生态,邀请开发者共同推动HTTPS成为互联网默认配置,筑牢数据传输安全基石。

  • Qwen用开源逆袭GPT的故事,千问APP要再干一遍

    Qwen模型逆袭GPT的策略,阿里准备再用一次。 2018年,OpenAI发布了自己的第一个模型GPT1,占据了技术先机,随后变得越来越封闭。在大洋彼岸,阿里几乎同一时间着手大模型研究,到2023年推出“通义千问”时,则选择了一条完全不同的路径:直接开源模型,允许开发者免费使用、改进和集成。 这个策略让Qwen逐步积累起规模,做到了如今全球开发者基于它发布了17万个衍生模型�

  • TikTok Shop美区黑五重磅开启,黑五大战正式打响

    TikTok Shop美区黑五于11月13日启动,首次开展多市场联动大促。活动分三阶段:13-15日为开幕引爆期,16-27日为品类日蓄势期,28日至12月2日为冲刺高峰期。平台通过内容驱动增长,整合明星达人共创、千亿商品曝光及专项补贴资源,助力商家实现爆发。跨境与全托管模式提供结构化激励,多市场错峰接力延长热度,推动全球生意持续增长。

  • 50人团队、1亿美元ARR,AI PPT还在续写“神话”?

    AI 生成 PPT 可以说是去年的热门赛道,尤记得关于这类产品是否具有真正竞争力的热烈讨论,而2025年9月份的数据显示,赛道头部的明星创企 Gamma 却已经默默接近3000万的访问量。并且,今天官宣了由 a16z 领投的6800万美元 B 轮融资,融资后估值达到21亿美元。 而不仅 Gamma,根据 AI 产品榜数据,9月份,AIPPT 赛道的 Top3产品流量平均涨幅30%+,更有一款

  • Creators’ App迎来重大更新

    索尼与分秒帧联合推出云端影像创作平台ICE-Cloud,集成索尼先进影像技术与高效云端协作能力,为创作者提供从拍摄到后期全流程赋能。平台支持移动端、PC端及网页应用,实现素材自动上传、云端管理、在线审片和项目协同,打破时空限制,提升创作效率。通过Creators’ App连接相机与云端,实现即拍即传、异地实时协作,致力于打造新一代创意工作流。

  • 华为WATCH Ultimate 2非凡探索版官宣11月25日发布

    华为将于11月25日发布旗舰智能手表WATCH Ultimate 2,支持北斗卫星语音消息功能,突破性实现无网络覆盖环境下的直接通信,关键信息传递效率提升300%。该产品首创海豚声呐通信系统,支持30米范围内水下文字语音互传及60米水深一键SOS求救,救援响应缩至分钟级。手表重仅76克,将专业声纳设备微型化至0.25毫米厚度,重新定义了户外与水下通信边界。

  • 一加Ace 6T支持IP66、IP68、IP69、IP69K满级防水

    一加Ace6T于11月20日发布,针对用户三大核心需求全面升级:支持IP66/68/69/69K四重防尘防水认证,覆盖日常泼溅到工业冲洗全场景;搭载超8000mAh硅碳负极电池与100W闪充,实现“充电5分钟,开黑3小时”;标配3D超声波指纹识别,湿手解锁成功率99%,解锁速度提升50%。该机通过32道工序与严苛测试,重新定义中端旗舰防护标准。

  • 京东点评、京东真榜上线!刘强东宣布:永不商业化

    今日,第三场京东品酒会”在三亚保利瑰丽酒店举办,京东集团创始人、董事局主席刘强东亲自现身宣布:京东点评正式上线。 他在现场表示:我们经过一年的筹备与思考,最终决定京东点评正式上线,我们采用人工智能把全网关于餐厅、酒店、景点、航司等,所有好吃、好玩的数据经过人工智能大模型的分析然后生成点评。 这个AI点评背后是几十万条、几

今日大家都在搜的词: