Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2014-8642

Опубликовано: 14 янв. 2015
Источник: nvd
CVSS2: 4.3
EPSS Низкий

Уязвимость доверия к OCSP-ответчикам в Mozilla Firefox и SeaMonkey из-за игнорирования id-pkix-ocsp-nocheck расширения

Описание

В версиях Mozilla Firefox до релиза 35.0 и SeaMonkey до релиза 2.32 не учитывается расширение id-pkix-ocsp-nocheck при принятии решения о доверии к OCSP-ответчику. Это упрощает удалённым злоумышленникам возможность получить доступ к конфиденциальной информации, перехватывая сетевой трафик во время сессии, в которой было принято некорректное решение о принятии скомпрометированного и отозванного сертификата.

Затронутые версии ПО

  • Mozilla Firefox до релиза 35.0
  • SeaMonkey до релиза 2.32

Тип уязвимости

  • Перехват данных

Уязвимые конфигурации

Конфигурация 1
cpe:2.3:a:mozilla:seamonkey:*:*:*:*:*:*:*:*
Версия до 2.31 (включая)
Конфигурация 2

Одно из

cpe:2.3:o:opensuse:opensuse:13.1:*:*:*:*:*:*:*
cpe:2.3:o:opensuse:opensuse:13.2:*:*:*:*:*:*:*
Конфигурация 3
cpe:2.3:a:mozilla:firefox:*:*:*:*:*:*:*:*
Версия до 34.0.5 (включая)

EPSS

Процентиль: 73%
0.01568
Низкий

4.3 Medium

CVSS2

Дефекты

CWE-310

Связанные уязвимости

ubuntu
больше 11 лет назад

Mozilla Firefox before 35.0 and SeaMonkey before 2.32 do not consider the id-pkix-ocsp-nocheck extension in deciding whether to trust an OCSP responder, which makes it easier for remote attackers to obtain sensitive information by sniffing the network during a session in which there was an incorrect decision to accept a compromised and revoked certificate.

redhat
больше 11 лет назад

Mozilla Firefox before 35.0 and SeaMonkey before 2.32 do not consider the id-pkix-ocsp-nocheck extension in deciding whether to trust an OCSP responder, which makes it easier for remote attackers to obtain sensitive information by sniffing the network during a session in which there was an incorrect decision to accept a compromised and revoked certificate.

debian
больше 11 лет назад

Mozilla Firefox before 35.0 and SeaMonkey before 2.32 do not consider ...

github
больше 4 лет назад

Mozilla Firefox before 35.0 and SeaMonkey before 2.32 do not consider the id-pkix-ocsp-nocheck extension in deciding whether to trust an OCSP responder, which makes it easier for remote attackers to obtain sensitive information by sniffing the network during a session in which there was an incorrect decision to accept a compromised and revoked certificate.

EPSS

Процентиль: 73%
0.01568
Низкий

4.3 Medium

CVSS2

Дефекты

CWE-310