Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2006-2786

Опубликовано: 02 июн. 2006
Источник: nvd
CVSS2: 2.6
EPSS Низкий

Уязвимость подмены HTTP-ответов в Mozilla Firefox и Thunderbird

Описание

Данная уязвимость позволяет злоумышленнику заставить браузер Mozilla Firefox или Thunderbird обрабатывать некоторые ответы так, будто они поступили от двух разных сайтов. Это происходит в ситуациях, когда используются определенные прокси-серверы. Проблема возникает из-за некорректно оформленных HTTP-заголовков с пробелами между названием заголовка и двоеточием, которые в некоторых случаях не игнорируются, или когда заголовки HTTP 1.1 передаются через прокси HTTP 1.0. Прокси игнорирует такие заголовки, но они обрабатываются клиентом.

Затронутые версии ПО

  • Mozilla Firefox и Thunderbird до версии 1.5.0.4.

Тип уязвимости

  • Подмена HTTP-ответов (HTTP response smuggling)

Уязвимые конфигурации

Конфигурация 1

Одно из

cpe:2.3:a:mozilla:firefox:*:*:*:*:*:*:*:*
Версия до 1.5.0.3 (включая)
cpe:2.3:a:mozilla:thunderbird:*:*:*:*:*:*:*:*
Версия до 1.5.0.3 (включая)

EPSS

Процентиль: 85%
0.02439
Низкий

2.6 Low

CVSS2

Дефекты

NVD-CWE-Other

Связанные уязвимости

ubuntu
около 19 лет назад

HTTP response smuggling vulnerability in Mozilla Firefox and Thunderbird before 1.5.0.4, when used with certain proxy servers, allows remote attackers to cause Firefox to interpret certain responses as if they were responses from two different sites via (1) invalid HTTP response headers with spaces between the header name and the colon, which might not be ignored in some cases, or (2) HTTP 1.1 headers through an HTTP 1.0 proxy, which are ignored by the proxy but processed by the client.

redhat
около 19 лет назад

HTTP response smuggling vulnerability in Mozilla Firefox and Thunderbird before 1.5.0.4, when used with certain proxy servers, allows remote attackers to cause Firefox to interpret certain responses as if they were responses from two different sites via (1) invalid HTTP response headers with spaces between the header name and the colon, which might not be ignored in some cases, or (2) HTTP 1.1 headers through an HTTP 1.0 proxy, which are ignored by the proxy but processed by the client.

debian
около 19 лет назад

HTTP response smuggling vulnerability in Mozilla Firefox and Thunderbi ...

github
больше 3 лет назад

HTTP response smuggling vulnerability in Mozilla Firefox and Thunderbird before 1.5.0.4, when used with certain proxy servers, allows remote attackers to cause Firefox to interpret certain responses as if they were responses from two different sites via (1) invalid HTTP response headers with spaces between the header name and the colon, which might not be ignored in some cases, or (2) HTTP 1.1 headers through an HTTP 1.0 proxy, which are ignored by the proxy but processed by the client.

EPSS

Процентиль: 85%
0.02439
Низкий

2.6 Low

CVSS2

Дефекты

NVD-CWE-Other