Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la configuración de seguridad STARTTLS para una conexión SMTP en Thunderbird (CVE-2021-38502)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
03/11/2021
Última modificación:
12/07/2022

Descripción

Thunderbird ignoró la configuración para requerir seguridad STARTTLS para una conexión SMTP. Un MITM podría llevar a cabo un ataque de degradación para interceptar los mensajes transmitidos, o podría tomar el control de la sesión autenticada para ejecutar los comandos SMTP elegidos por el MITM. Si es configurado un método de autenticación no protegido, el MITM podría obtener también las credenciales de autenticación. Esta vulnerabilidad afecta a Thunderbird versiones anteriores a 91.2

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:mozilla:thunderbird:*:*:*:*:*:*:*:* 91.2 (excluyendo)
cpe:2.3:o:debian:debian_linux:9.0:*:*:*:*:*:*:*
cpe:2.3:o:debian:debian_linux:10.0:*:*:*:*:*:*:*
cpe:2.3:o:debian:debian_linux:11.0:*:*:*:*:*:*:*