1. Home
  2. News
  3. Download
    1. Thunderbird Release Version
    2. Thunderbird 153 ESR (2026)
    3. Thunderbird 140 ESR (2025)
    4. Thunderbird Beta Version
    5. Language Pack (User Interface)
    6. Dictionaries (Spell Check)
  4. Help & Lexicon
    1. Instructions for Thunderbird
    2. Questions & Answers (FAQ) about Thunderbird
    3. Help for this Website
    4. Last Changes
  5. Forums
    1. Unresolved Threads
    2. Latest Posts
    3. Threads of the last 24 hours
  • Login
  • Register
  • 
  • Search
This Thread
  • Everywhere
  • This Thread
  • This Forum
  • Forum
  • Lexicon
  • Articles
  • Pages
  • More Options
  1. Thunderbird Mail DE
  2. Forum
  3. Diskussionen
  4. Diskussion rund um Thunderbird & E-Mail

BigSig-Lücke: Mozilla schließt kritische Schwachstelle in Krypto-Bibliothek NSS - Thunderbird 91.4.0 ist wieder sicher

  • edvoldi
  • December 3, 2021 at 11:14 AM
  • Closed
  • Thread is Unresolved
  • edvoldi
    Moderator
    Reactions Received
    281
    Posts
    7,585
    Member since
    23. Dec. 2005
    Helpful answers
    32
    • December 3, 2021 at 11:14 AM
    • #1

    Hallo zusammen,
    hier eine aktuelle Information von Mozilla.

    BigSig-Lücke: Mozilla schließt kritische Schwachstelle in Krypto-Bibliothek NSS
    Setzen Anwendungen zur sicheren Kommunikation Mozillas Network Security Services ein, könnte eine kritische Lücke für Probleme sorgen.
    www.heise.de

    Gruß

    EDV-Oldie

    WIN11 Home Version 25H2 (Build 26200.8655)

    Thunderbird 153.0.2esr (64-Bit)
    Thunderbird - Beta 154.0b2 (64-Bit)
    Thunderbird - Daily 155.0a1 (64-Bit)

    Firefox 153.0.2(64-Bit)

    Thunderbird-Kalender: FAQ / Erweiterungen für den Kalender / Meine Erweiterungen

    Keine Forenhilfe per Konversation!

  • Susi to visit
    Senior Member
    Reactions Received
    497
    Posts
    2,827
    Member since
    19. Sep. 2020
    Helpful answers
    29
    • December 3, 2021 at 12:12 PM
    • #2

    Danke edvoldi, zu Heise und Co. bin ich in den letzten Tagen nicht gekommen. Das wär mir glatt durchgegangen, zumindest bis zum nächsten BSI-Newsletter.

    Der Bug ist für aus gutem Grund nicht einsehbar. So wissen wir leider nicht, ob das im Thunderbird bereits gefixt ist.

    Schwierig ist, dass auch andere Programm diese NSS nutzen, wie das erwähnte LibreOffice. Das weiß man als Anwender in Regel nicht.

    Wer wenig oder gar nichts kann, schiebt's auf den Antiviruskram.

    (Compuzius, Buch 5)

  • edvoldi
    Moderator
    Reactions Received
    281
    Posts
    7,585
    Member since
    23. Dec. 2005
    Helpful answers
    32
    • December 3, 2021 at 12:16 PM
    • #3

    Ich habe die Info aus den Firefox-Forum. Sören hatte auch etwas dazu geschrieben.

    BigSig-Lücke in Mozilla NSS (betrifft potentiell Thunderbird, LibreOffice, Evolution, Evince und weitere Anwendungen) - camp-firefox.de
    Kurzer Hinweis, da ich weiß, dass hier welche Thunderbird, LibreOffice oder auch andere Anwendungen nutzen, welche die NSS-Bibliothek von Mozilla nutzen:…
    www.camp-firefox.de

    Gruß

    EDV-Oldie

    WIN11 Home Version 25H2 (Build 26200.8655)

    Thunderbird 153.0.2esr (64-Bit)
    Thunderbird - Beta 154.0b2 (64-Bit)
    Thunderbird - Daily 155.0a1 (64-Bit)

    Firefox 153.0.2(64-Bit)

    Thunderbird-Kalender: FAQ / Erweiterungen für den Kalender / Meine Erweiterungen

    Keine Forenhilfe per Konversation!

  • Susi to visit
    Senior Member
    Reactions Received
    497
    Posts
    2,827
    Member since
    19. Sep. 2020
    Helpful answers
    29
    • December 3, 2021 at 12:46 PM
    • #4

    Das ist ein ziemlich gemeines Ding, gegen das man sich schwer wehren kann. Soweit es den Thunderbird betrifft, E-Mails von unbekannten Absendern gar nicht erst anklicken, wäre eine erste Maßnahme. Ein vollständiger Schutz ist das aber immer noch nicht. Bei PDF-Readern usw. wird es noch schwieriger. Man sieht es den Dokumenten ja nicht an, ob sie eine Signatur tragen, bzw. erst, wenn es möglicherweise zu spät ist.

    Was bleibt noch? Sandboxen würde eine weitere Schutzschicht einziehen. Oder gleich auf Linux oder macOS wechsel, unter der Annahme, dass der potentielle Schadcode für Windows ist. ;)

    Wer wenig oder gar nichts kann, schiebt's auf den Antiviruskram.

    (Compuzius, Buch 5)

  • edvoldi
    Moderator
    Reactions Received
    281
    Posts
    7,585
    Member since
    23. Dec. 2005
    Helpful answers
    32
    • December 3, 2021 at 12:50 PM
    • #5
    Quote from Feuerdrache

    Im Nachbarforum:

    das habe ich oben auch schon erwähnt.

    Gruß

    EDV-Oldie

    WIN11 Home Version 25H2 (Build 26200.8655)

    Thunderbird 153.0.2esr (64-Bit)
    Thunderbird - Beta 154.0b2 (64-Bit)
    Thunderbird - Daily 155.0a1 (64-Bit)

    Firefox 153.0.2(64-Bit)

    Thunderbird-Kalender: FAQ / Erweiterungen für den Kalender / Meine Erweiterungen

    Keine Forenhilfe per Konversation!

  • Altstadt
    Senior Member
    Reactions Received
    61
    Posts
    505
    Member since
    30. Apr. 2021
    Helpful answers
    4
    • December 3, 2021 at 6:16 PM
    • #6

    Kann man S/MIME temporär komplett deaktivieren, über eine pref?

    Unser Verein. Unsere DNA.

  • Susi to visit
    Senior Member
    Reactions Received
    497
    Posts
    2,827
    Member since
    19. Sep. 2020
    Helpful answers
    29
    • December 3, 2021 at 8:40 PM
    • #7

    Mich wundert es, dass es hier bisher so wenig Resonanz gibt. Dabei betrifft es prinzipiell jeden, der Thunderbird, LibreOffice oder ein anderes betroffenes Programm benutzt.

    Die bösen Buben wissen hoffentlich noch nicht, wie man das Zertifikat genau präparieren muss. Das ist aber wohl nur eine Frage der Zeit. Deshalb sei nochmals erwähnt, dass das Anklicken einer solchen E-Mail bereits genügt und schon ist es zu spät.

    Man muss dazu keine Anhänge öffnen oder irgendein in HTML eingebettetes JavaSript ausführen. Man kann einer solchen E-Mail auch nicht vorher ansehen, ob sie ein frisiertes S/MIME Zertifikat enthält oder nicht.

    Das heißt auch, wenn man z.B. bei einer gut gemachten Phishing Mail genauer nachschauen will, ob die echt ist oder nicht, hat man im Augenblick des Nachschauens schon verloren. Verdächtige E-Mails also besser gar nicht erst anklicken, sondern per Webclient untersuchen.

    Bei den PDF wird es noch schwieriger. Die können auch über Webseiten verteilt werden. Ich würde im Firefox, der ja nicht betroffen sein soll, daher derzeit auf den internen Reader setzen, solange nicht klar ist, ob der externe evtl. die NSS benutzt.

    Wer wenig oder gar nichts kann, schiebt's auf den Antiviruskram.

    (Compuzius, Buch 5)

  • Susi to visit
    Senior Member
    Reactions Received
    497
    Posts
    2,827
    Member since
    19. Sep. 2020
    Helpful answers
    29
    • December 4, 2021 at 2:32 PM
    • #8
    Quote from Susi to visit

    Die bösen Buben wissen hoffentlich noch nicht, wie man das Zertifikat genau präparieren muss.

    Tavis Ormandy hat im Blog von Project Zero erläutert, worin die Lücke besteht. Die Eintrittskarte ist schlicht und einfach ein Zertifikat mit Überlänge. Das erzeugt einen Heap Overflow.

    Mit dem Hausgebrauchswissen über Programmierung, wie ich es habe, kommt man damit zwar immer noch nicht weit, aber für einen Hacker gehört es zum kleinen Einmaleins, wie man den Overflow dann nutzen kann, um die Function Pointer zu manipulieren.

    Also, ab in die Sandbox.

    Wer wenig oder gar nichts kann, schiebt's auf den Antiviruskram.

    (Compuzius, Buch 5)

  • Altstadt
    Senior Member
    Reactions Received
    61
    Posts
    505
    Member since
    30. Apr. 2021
    Helpful answers
    4
    • December 5, 2021 at 7:29 PM
    • #9
    Quote from Susi to visit

    Also, ab in die Sandbox.

    Machst du auch im Linux? Das Risiko ist hier ungleich geringer.

    Unser Verein. Unsere DNA.

  • Feuerdrache
    Senior Member
    Reactions Received
    323
    Posts
    6,059
    Member since
    4. Apr. 2009
    Helpful answers
    12
    • December 5, 2021 at 7:47 PM
    • #10
    Quote from Altstadt

    Machst du auch im Linux?

    Bei mir (Linux Mageia 6 x86_64) starten der Feuerfuchs, der Donnervogel und der bessere Vogel jeweils über Firejail.

    Gruß

    Feuerdrache

    „Innerhalb der Computergemeinschaft lebt man nach der Grundregel, die Gegenwart sei ein Programmfehler, der in der nächsten Ausgabe behoben sein wird.“
    Clifford Stoll, amerik. Astrophysiker u. Computer-Pionier

  • Altstadt
    Senior Member
    Reactions Received
    61
    Posts
    505
    Member since
    30. Apr. 2021
    Helpful answers
    4
    • December 5, 2021 at 7:54 PM
    • #11

    Ich sollte das auch machen. Frisst ja kein Brot. Und Vorsicht ist immer noch besser als Nachtschicht.

    Dieses BigSig ist echt unheimlich. Man erfährt kaum, wo NSS überall drin steckt.

    Unser Verein. Unsere DNA.

  • Susi to visit
    Senior Member
    Reactions Received
    497
    Posts
    2,827
    Member since
    19. Sep. 2020
    Helpful answers
    29
    • December 6, 2021 at 8:59 AM
    • #12
    Quote from Altstadt

    Machst du auch im Linux? Das Risiko ist hier ungleich geringer.

    Normalerweise nur mit den Browsern. Nun auch mit E-Mail. Zu LibreOffice muss ich mal schauen, ob da ein brauchbares Profil mitkommt, bzw. ob das angepasst werden muss.

    Das Risiko unter Linux ist sicherlich geringer - keine Frage. Man muss auch mal schauen, inwieweit BigSig überhaupt ausgenutzt werden wird. Vielleicht spricht da schon bald niemand mehr drüber. (Es spricht ja jetzt schon kaum jemand drüber, was mich doch irritiert.)

    Dennoch, da das Risiko auch unter Linux und macOS nicht null ist und vor allem, weil der Angriff ja quasi wie ein Drive-By ist, man ihn erst bemerkt, wenn es schon zu spät ist, schütze ich mich natürlich so gut ich kann. Schließlich gibt es die Möglichkeit ja. Da wäre ich fei bled, wenn ich sie nicht nutzen würde.

    Wer wenig oder gar nichts kann, schiebt's auf den Antiviruskram.

    (Compuzius, Buch 5)

  • Feuerdrache
    Senior Member
    Reactions Received
    323
    Posts
    6,059
    Member since
    4. Apr. 2009
    Helpful answers
    12
    • December 6, 2021 at 10:18 AM
    • #13

    Hallo zusammen,

    zur Ergänzung meines Beitrages #10.

    Firejail nutze ich das schon seit einigen Jahren. Damals war dieser noch gar nicht in der Paketverwaltung meiner Linux-Distribution(en) integriert. Inzwischen ist dieses Werkzeug bei Linux Mageia in der Paketverwaltung integriert. Und ich gehe davon aus, dass dies in vielen anderen Linux-Distributionen inzwischen auch der Fall ist.

    Meiner Erinnerung nach, bin gerade an einer WinDOSE und nicht an meinem heimischen Tuxrechner, müsste es ein vorgefertigtes Profil auch für LibreOffice geben.

    Gruß

    Feuerdrache

    „Innerhalb der Computergemeinschaft lebt man nach der Grundregel, die Gegenwart sei ein Programmfehler, der in der nächsten Ausgabe behoben sein wird.“
    Clifford Stoll, amerik. Astrophysiker u. Computer-Pionier

  • Susi to visit
    Senior Member
    Reactions Received
    497
    Posts
    2,827
    Member since
    19. Sep. 2020
    Helpful answers
    29
    • December 6, 2021 at 4:11 PM
    • #14
    Quote from Feuerdrache

    Firejail nutze ich das schon seit einigen Jahren.

    Weiß ich doch ;-)

    siehe Firejail: Sandbox für Linux

    Im Ubuntu ist Firejail seit einer Weile dabei. Beim Zorin nicht. Das ist aber kein Problem. Es ist leicht nachzuinstallieren, ganz ohne Terminal, was der Zielgruppe entspricht. Ein Profil für LibreOffice kommt mit. Hier ist keine weitere Konfiguration nötig.

    In meinem Fall gestaltet es sich noch ein wenig komplizierter, weil ich z.B. beim Firefox und beim Chromium das Profil im RAM laufen lasse. Das ist schneller und schont die SSD. Außerdem sind dann beim Beenden alle Cookies usw. weg. Startet man einfach über den Befehl "firejail firefox" klappt das nicht.

    Beim Thunderbird und bei LibreOffice sieht die Sache anders aus. Hier ergibt es keinen Sinn, alles im RAM zu halten. Schließlich möchte man die Dokumente ja behalten.

    Wer wenig oder gar nichts kann, schiebt's auf den Antiviruskram.

    (Compuzius, Buch 5)

  • Feuerdrache
    Senior Member
    Reactions Received
    323
    Posts
    6,059
    Member since
    4. Apr. 2009
    Helpful answers
    12
    • December 6, 2021 at 4:25 PM
    • #15

    Ja, lange ist's her ... ;)

    Wäre schön, wenn es da ... Du weißt vermutlich, was ist meine ... ;)

    „Innerhalb der Computergemeinschaft lebt man nach der Grundregel, die Gegenwart sei ein Programmfehler, der in der nächsten Ausgabe behoben sein wird.“
    Clifford Stoll, amerik. Astrophysiker u. Computer-Pionier

  • edvoldi
    Moderator
    Reactions Received
    281
    Posts
    7,585
    Member since
    23. Dec. 2005
    Helpful answers
    32
    • December 7, 2021 at 1:14 PM
    • #16

    Heute wurde LibreOffice aktualisiert.

    Gruß

    EDV-Oldie

    WIN11 Home Version 25H2 (Build 26200.8655)

    Thunderbird 153.0.2esr (64-Bit)
    Thunderbird - Beta 154.0b2 (64-Bit)
    Thunderbird - Daily 155.0a1 (64-Bit)

    Firefox 153.0.2(64-Bit)

    Thunderbird-Kalender: FAQ / Erweiterungen für den Kalender / Meine Erweiterungen

    Keine Forenhilfe per Konversation!

  • Thunder
    Administrator
    Reactions Received
    783
    Posts
    7,319
    entries
    169
    Member since
    8. Jul. 2003
    Helpful answers
    58
    • December 7, 2021 at 6:39 PM
    • #17

    Bezogen auf diese Sicherheitslücke ist es schlimm, dass Thunderbird 78.* nicht mehr in der 78er-Reihe aktualisiert werden kann, wie ich finde.

    Gruß
    Thunder ( Mein persönlicher Wunschzettel )

    Keine Hilfe per Konversation! - Danke für Euer Engagement und Eure Geduld!

  • Altstadt
    Senior Member
    Reactions Received
    61
    Posts
    505
    Member since
    30. Apr. 2021
    Helpful answers
    4
    • December 7, 2021 at 8:01 PM
    • #18

    Ist das in Stein gemeißelt? Könnten die nicht doch eine Notausgabe machen? Mit vertretbarem Aufwand? MS macht so was auch. Man denke nur an XP.

    Unser Verein. Unsere DNA.

  • Thunder
    Administrator
    Reactions Received
    783
    Posts
    7,319
    entries
    169
    Member since
    8. Jul. 2003
    Helpful answers
    58
    • December 7, 2021 at 8:06 PM
    • #19
    Quote from Altstadt

    Ist das in Stein gemeißelt?

    Mehr oder minder schon. Das Problem ist, dass die Build-Umgebung für den 78er nicht mehr funktionierend existent ist, weil es da zu Problemen kam. Deshalb konnte schon der ursprünglich noch geplante 78.15.0 nicht mehr veröffentlicht werden.

    Gruß
    Thunder ( Mein persönlicher Wunschzettel )

    Keine Hilfe per Konversation! - Danke für Euer Engagement und Eure Geduld!

  • Altstadt
    Senior Member
    Reactions Received
    61
    Posts
    505
    Member since
    30. Apr. 2021
    Helpful answers
    4
    • December 8, 2021 at 8:34 PM
    • #20

    Wir dürfen gespannt sein, wie schnell die Dists reagieren. Viele von denen sind aus Vorsicht noch auf der 78. Wenn es demnächst einen Fix gibt, hoffe ich doch, sie ziehen schnell nach. Wenn nicht, geben vielleicht ein noch paar mehr Leute dem BB ne Chance. Wenn man schon von der Dist abweichen muss.

    Unser Verein. Unsere DNA.

Current app version

  • Thunderbird 153.0.2 veröffentlicht

    Thunder August 4, 2026 at 10:28 PM

Current 153 ESR version

  • Thunderbird 153.0.2 ESR veröffentlicht

    Thunder August 4, 2026 at 10:34 PM

Current 140 ESR version

  • Thunderbird 140.13.0 ESR veröffentlicht

    Thunder July 22, 2026 at 7:16 PM

No Advertisements

There are no advertisements here. Maybe you give the website owner (Alexander Ihrig - aka "Thunder") instead something to be able to finance these sites in the long run. Many Thanks!

Thank you for the support!

Coffee to be spent?

Donate now via Paypal*

*Forwarding to PayPal.Me

Thunderbird Mail DE
  1. Imprint & Contact
  2. Privacy Policy
    1. Cookie Policy
  3. Terms of Use
  4. Donation Call for Thunderbird
Help for this website
  • All website support articles
  • How to use website search
  • How to create a forums user account
  • How to create and edit a forums thread
  • How to reset your forums password
Copyright © 2003-2026 Thunderbird Mail DE

You are NOT on an official page of the Mozilla Foundation. Mozilla®, mozilla.org®, Firefox®, Thunderbird™, Bugzilla™, Sunbird®, Seamonkey®, XUL™ and the Thunderbird logo are (among others) registered trademarks of the Mozilla Foundation.

Powered by WoltLab Suite™