Уязвимость DoS атаки через некорректную верификацию типа ключа в методе crypto.generateCRMFRequest в Mozilla Firefox и SeaMonkey
Описание
Метод crypto.generateCRMFRequest в Mozilla Firefox до версии 28.0 и SeaMonkey до версии 2.25 некорректно верифицирует определённый тип ключа. Это позволяет злоумышленникам инициировать DoS атаку (аварийное завершение работы приложения) с помощью методов, провоцирующих генерацию ключа, который поддерживает алгоритм Elliptic Curve ec-dual-use.
Затронутые версии ПО
- Mozilla Firefox до версии 28.0
- SeaMonkey до версии 2.25
Тип уязвимости
- DoS атака (аварийное завершение работы)
Ссылки
- Mailing ListThird Party Advisory
- Mailing ListThird Party Advisory
- Mailing ListThird Party Advisory
- Mailing ListThird Party Advisory
- Vendor Advisory
- Mailing ListThird Party Advisory
- Issue TrackingVendor Advisory
- Third Party Advisory
- Mailing ListThird Party Advisory
- Mailing ListThird Party Advisory
- Mailing ListThird Party Advisory
- Mailing ListThird Party Advisory
- Vendor Advisory
- Mailing ListThird Party Advisory
- Issue TrackingVendor Advisory
- Third Party Advisory
Уязвимые конфигурации
Одно из
Одно из
EPSS
5 Medium
CVSS2
Дефекты
Связанные уязвимости
The crypto.generateCRMFRequest method in Mozilla Firefox before 28.0 and SeaMonkey before 2.25 does not properly validate a certain key type, which allows remote attackers to cause a denial of service (application crash) via vectors that trigger generation of a key that supports the Elliptic Curve ec-dual-use algorithm.
The crypto.generateCRMFRequest method in Mozilla Firefox before 28.0 and SeaMonkey before 2.25 does not properly validate a certain key type, which allows remote attackers to cause a denial of service (application crash) via vectors that trigger generation of a key that supports the Elliptic Curve ec-dual-use algorithm.
The crypto.generateCRMFRequest method in Mozilla Firefox before 28.0 a ...
The crypto.generateCRMFRequest method in Mozilla Firefox before 28.0 and SeaMonkey before 2.25 does not properly validate a certain key type, which allows remote attackers to cause a denial of service (application crash) via vectors that trigger generation of a key that supports the Elliptic Curve ec-dual-use algorithm.
Уязвимость пакета программ Mozilla SeaMonkey, позволяющая злоумышленнику вызвать отказ в обслуживании
EPSS
5 Medium
CVSS2