
Thunderbird 157-ը փակում է բարձր վտանգի խոցելիություններ և շտկում 100% CPU-ն

2026 թվականի սեպտեմբերի 30-ին թողարկված Thunderbird 157-ի՝ 157.0 տարբերակի թողարկման նշումներում շտկված է սխալը, որի պատճառով վիճակի տողը կարող էր ակտիվ մնալ գործողության ավարտից հետո և առաջացնել պրոցեսորի 100% օգտագործում։ Mozilla-ի անվտանգության տեղեկագիրը նույն թողարկման խոցելիությունների ընդհանուր ազդեցությունը գնահատում է «բարձր»։
Հին Release տարբերակով աշխատող օգտատիրոջ համար սա թարմացնելու հիմնավոր պատճառ է՝ անկախ նրանից՝ պրոցեսորի ծանրաբեռնվածություն նկատել է, թե ոչ։ Միաժամանակ վտանգի աստիճանը կախված է բովանդակության մշակման ուղուց. սովորական նամակ կարդալիս սկրիպտներն անջատված են, բայց առնվազն 2 ԳԲ ծավալով նամակ բացելու հետ կապված հիշողության առանձին սխալը այդ պաշտպանությամբ չի բացատրվում։ Վերջինս գնահատված է «ցածր» և չպետք է շփոթել ամբողջ տեղեկագրի «բարձր» գնահատականի հետ։
Մեծ նամակը՝ սկրիպտների արգելքի կարևոր բացառություն
Thunderbird-ը նամակ կարդալիս չի գործարկում դրա մեջ տեղադրված սկրիպտները։ Այդ պատճառով տեղեկագրում ընդգրկված բազմաթիվ խոցելիություններ սովորական էլփոստային հաղորդագրության միջոցով, որպես կանոն, չեն շահագործվում։ Սա նվազեցնում է նամակի ակտիվ բովանդակությունից եկող վտանգը, սակայն չի նշանակում, որ նամակ բացելու ամբողջ գործընթացը զերծ է ծրագրային սխալներից։
Մեծ հաղորդագրության դեպքը վերաբերում է հենց բացվող նամակի մշակմանը։ Հնարավոր հարձակումը պահանջում է, որ օգտատերը բացի արտասովոր մեծ ծավալի հաղորդագրություն, և այդ գործողությունը կարող է առաջացնել հիշողության բուֆերի գերլցում։ Խնդրի նկարագրությունը չի ասում, որ ցանկացած մեծ նամակ վնասակար է, բայց ցույց է տալիս, թե ինչու սկրիպտների արգելքը միայնակ բավարար պատասխան չէ անվտանգության հարցին։
Այստեղ կարևոր են և՛ պայմանը, և՛ գնահատականը։ Սովորական չափի մուտքային նամակի հետ նույն վտանգը կապելը կուռճացնի անմիջական ռիսկը. մյուս կողմից՝ նամակներում սկրիպտների անջատումը չի վերացնում այն սխալը, որը կարող է ի հայտ գալ հաղորդագրությունը հիշողության մեջ մշակելիս։ Թարմացումը փակում է հենց այդ բացը՝ առանց օգտատիրոջից նամակի բովանդակությունը նախապես գնահատելու պահանջի։
Մեդիա և բրաուզերանման բաղադրիչների ռիսկը
Բարձր գնահատված շտկումների մի մասը վերաբերում է ծրագրի այն բաղադրիչներին, որոնք զբաղվում են մեդիայի նվագարկմամբ, գրաֆիկայով, փաստաթղթի կառուցվածքով կամ հիշողությամբ։ Ցանկում կան նաև WebGPU-ի և WebAssembly-ի հետ կապված սխալներ։ Դրանք նույն խնդրի տարբեր անուններ չեն. յուրաքանչյուր գրառում նկարագրում է առանձին բաղադրիչ և հնարավոր խափանման այլ ուղի։
Օրինակ՝ մեդիա նվագարկման բաղադրիչի սահմանների մշակման սխալը տարբերվում է մեծ նամակը բացելիս առաջացող բուֆերի գերլցումից։ Գրաֆիկական բաղադրիչների գրառումներում հանդիպում են հիշողության օգտագործման և արտոնությունների բարձրացման խնդիրներ։ Այդ տարբերությունը կարևոր է, քանի որ խոցելիության տեխնիկական լրջությունը ինքնաբերաբար չի ասում, թե այն կարելի է շահագործել սովորական նամակով։
Սկրիպտների արգելքը հատկապես էական է վեբ էջի նման ակտիվ բովանդակության համար։ Նամակի ընթերցման միջավայրում այն փակում է շահագործման սովորական ուղին, մինչդեռ բրաուզերում կամ բրաուզերի նման համատեքստում նույն բաղադրիչները կարող են այլ կերպ հասանելի լինել։ Ուստի «բարձր» ընդհանուր գնահատականը տեղին է անվտանգության շտկումների համար, բայց այն չի նկարագրում յուրաքանչյուր ստացվող նամակի անհատական վտանգը։
Այս տարբերակումը օգնում է նաև ճիշտ որոշում կայացնել թարմացման մասին։ Պետք չէ սպասել կասկածելի նամակի կամ տեսանելի խափանման. ուղղումը վերաբերում է ծրագրի ներսում արդեն հայտնաբերված սխալներին։ Միևնույն ժամանակ շտկումների ցանկը հիմք չի տալիս ենթադրելու, որ նշված բոլոր բաղադրիչները նույն ձևով գործարկվում են յուրաքանչյուր նամակ բացելիս։
Ինչ է փոխվում պրոցեսորի աշխատանքում
Կայունության շտկումը հստակ վարքագծի մասին է. վիճակի տողը կարող էր շարունակել ակտիվ մնալ, երբ գործողությունն արդեն ավարտվել էր։ Այդ վիճակը կարող էր պահել պրոցեսորի բարձր ծանրաբեռնվածությունը նույնիսկ այն պահին, երբ օգտատերը նոր գործողություն չէր սկսել։ Թողարկման նշումը շտկված է համարում հենց այս սխալը, ոչ թե Thunderbird-ի դանդաղ աշխատանքի բոլոր հնարավոր պատճառները։
Թողարկումը լուծում է նաև նամակների հետ աշխատանքի մի քանի առանձին խափանում։ Հաղորդագրությունների ցանկում երբեմն ցուցադրվում էր սխալ ուղարկող, իսկ ուղարկված նամակը կարող էր աննկատ չպահպանվել IMAP-ի «Ուղարկվածներ» պանակում։ Դրանք անվտանգության տեղեկագրի խոցելիությունները չեն, սակայն առնչվում են ամենօրյա աշխատանքի վստահելիությանը. օգտատերը պետք է տեսնի ճիշտ ուղարկողին և համոզված լինի, որ ուղարկված նամակի պատճենը պահպանվել է։
Արտադրողականության խնդրի դեպքում ևս կարևոր է շտկման սահմանը։ Եթե թարմացումից հետո պրոցեսորի ծանրաբեռնվածությունը շարունակվում է, միայն վիճակի տողի նախկին սխալով այն բացատրել հնարավոր չէ։ Իսկ եթե ծանրաբեռնվածությունն առաջանում էր գործողության ավարտից հետո ակտիվ մնացող ցուցիչի հետ միասին, այս թողարկումը վերաբերում է հենց այդ նկարագրված իրավիճակին։
Ինչպես ստուգել և թարմացնել տեղադրված տարբերակը
Սովորական Release գծի օգտատերը կարող է Thunderbird-ի ընտրացանկում բացել «Օգնություն», ապա՝ «Thunderbird-ի մասին» պատուհանը։ Այն ցույց է տալիս տեղադրված տարբերակը և ձեռքով տեղադրված ծրագրի դեպքում ստուգում է հասանելի թարմացումները։ Ներբեռնումից հետո հարկավոր է պահպանել ընթացիկ աշխատանքը, վերագործարկել ծրագիրը և նույն պատուհանում համոզվել, որ նոր տարբերակը տեղադրված է։
Linux-ում թարմացման ճանապարհը կախված է տեղադրման եղանակից։ Եթե Thunderbird-ը տեղադրվել է բաշխման փաթեթների կառավարչով, ուղղումը պետք է ստանալ այդ կառավարչի պահոցից։ Ծրագրի ներսում տեսանելի տարբերակը օգտակար է ստուգման համար, բայց նման տեղադրման դեպքում թարմացման աղբյուրը համակարգի փաթեթների կառավարիչն է։
ESR գծի կամ կազմակերպության կողմից կառավարվող տեղադրման դեպքում պետք է հետևել հենց այդ գծի համար նախատեսված թարմացմանը։ Release տարբերակի համարը նույնությամբ փնտրելը կարող է շփոթեցնել, քանի որ գծերն առանձին համարակալում ունեն։ Նպատակը տեղադրված գիծը փոխելը չէ, այլ դրա անվտանգության ուղղումները ստանալը՝ առանց կազմակերպության սահմանած թարմացման կարգը շրջանցելու։
Windows-ի տեղադրումների համար Tenable-ի Nessus ստուգիչը 157.0-ից հին տարբերակը նշում է որպես թարմացման ենթակա և խորհուրդ է տալիս անցնել 157.0-ի կամ ավելի նոր տարբերակի։ Ստուգիչը հիմնվում է ծրագրի հաղորդած տարբերակի վրա և խոցելիության շահագործման փորձ չի կատարում. հին տարբերակի հայտնաբերումը, հետևաբար, հարձակման ապացույց չէ։ Օգտատիրոջ համար որոշիչ ստուգումը տեղադրված տարբերակն է և իր թողարկման գծին համապատասխան ուղղման առկայությունը։
Կարդացեք նաև:
Առնչվող հոդվածներ


Proton Mail-ի պաշտպանված նամակը 28 օրից կվերանա, բայց հղումը՝ ոչ

Anthropic-ը Akamai-ին խոստացել է $11.6 մլրդ․ խաղադրույքը CPU-ի վրա է

Playwright թե Cypress․ արագ թեստը կարող է պահանջել նոր աշխատանքային հոսք

Reverion-ը ներգրավեց $175 մլն․ 74.2% արդյունավետությունը դեռ պետք է մասշտաբել

ԱԲ գործակալը գործիքներ է ստանում․ ինչպես սահմանափակել վնասի շառավիղը
Բաժանորդագրվեք մեր տեղեկագրին
Ստացեք Web3-ի, ԱԲ-ի և կրիպտոյի վերջին լուրերն անմիջապես ձեր էլ. փոստին։