Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2015-0799

Опубликовано: 08 апр. 2015
Источник: nvd
CVSS2: 4.3
EPSS Низкий

Уязвимость обхода проверки сертификатов X.509 в Mozilla Firefox через функцию HTTP Alternative Services

Описание

Функция HTTP Alternative Services в Mozilla Firefox до версии 37.0.1 позволяет злоумышленникам, осуществляющим атаку "человек посередине" (man-in-the-middle), обходить предусмотренный шаг верификации сертификата X.509 для SSL сервера. Это происходит за счет указания данного сервера в поле uri-host заголовка Alt-Svc HTTP/2 ответа.

Затронутые версии ПО

  • Mozilla Firefox до версии 37.0.1

Тип уязвимости

  • Обход проверки сертификатов (man-in-the-middle)

Уязвимые конфигурации

Конфигурация 1

Одно из

cpe:2.3:o:canonical:ubuntu_linux:12.04:*:*:*:lts:*:*:*
cpe:2.3:o:canonical:ubuntu_linux:14.04:*:*:*:lts:*:*:*
cpe:2.3:o:canonical:ubuntu_linux:14.10:*:*:*:*:*:*:*
Конфигурация 2

Одно из

cpe:2.3:o:opensuse:opensuse:13.1:*:*:*:*:*:*:*
cpe:2.3:o:opensuse:opensuse:13.2:*:*:*:*:*:*:*
Конфигурация 3
cpe:2.3:a:mozilla:firefox:*:*:*:*:*:*:*:*
Версия до 37.0 (включая)

EPSS

Процентиль: 29%
0.00108
Низкий

4.3 Medium

CVSS2

Дефекты

CWE-20

Связанные уязвимости

ubuntu
почти 11 лет назад

The HTTP Alternative Services feature in Mozilla Firefox before 37.0.1 allows man-in-the-middle attackers to bypass an intended X.509 certificate-verification step for an SSL server by specifying that server in the uri-host field of an Alt-Svc HTTP/2 response header.

redhat
почти 11 лет назад

The HTTP Alternative Services feature in Mozilla Firefox before 37.0.1 allows man-in-the-middle attackers to bypass an intended X.509 certificate-verification step for an SSL server by specifying that server in the uri-host field of an Alt-Svc HTTP/2 response header.

debian
почти 11 лет назад

The HTTP Alternative Services feature in Mozilla Firefox before 37.0.1 ...

github
больше 3 лет назад

The HTTP Alternative Services feature in Mozilla Firefox before 37.0.1 allows man-in-the-middle attackers to bypass an intended X.509 certificate-verification step for an SSL server by specifying that server in the uri-host field of an Alt-Svc HTTP/2 response header.

fstec
почти 11 лет назад

Уязвимость браузера Firefox, позволяющая удалённому злоумышленнику обойти проверку сертификата

EPSS

Процентиль: 29%
0.00108
Низкий

4.3 Medium

CVSS2

Дефекты

CWE-20