Уязвимость спуфинга обновлений дополнений в Mozilla Firefox и Thunderbird через некорректное использование сроков действия для механизма Preloaded Public Key Pinning
Описание
В версиях Mozilla Firefox до 49.0, Firefox ESR 45.x до 45.4 и Thunderbird менее 45.4 используется некорректные сроки действия для механизма Preloaded Public Key Pinning. Это позволяет злоумышленникам выполнить спуфинг обновлений дополнений, используя X.509 серверный сертификат для addons.mozilla.org, подписанный произвольным встроенным сертификационным центром.
Затронутые версии ПО
- Mozilla Firefox до версии 49.0
- Firefox ESR 45.x до версии 45.4
- Thunderbird менее версии 45.4
Тип уязвимости
Спуфинг
Ссылки
- Third Party Advisory
- Release Notes
- Third Party AdvisoryVDB Entry
- Issue TrackingThird Party AdvisoryVDB Entry
- Technical Description
- Third Party Advisory
- Release Notes
Уязвимые конфигурации
Одно из
EPSS
7.4 High
CVSS3
4.3 Medium
CVSS2
Дефекты
Связанные уязвимости
Mozilla Firefox before 49.0, Firefox ESR 45.x before 45.4, and Thunderbird < 45.4 rely on unintended expiration dates for Preloaded Public Key Pinning, which allows man-in-the-middle attackers to spoof add-on updates by leveraging possession of an X.509 server certificate for addons.mozilla.org signed by an arbitrary built-in Certification Authority.
Mozilla Firefox before 49.0, Firefox ESR 45.x before 45.4, and Thunderbird < 45.4 rely on unintended expiration dates for Preloaded Public Key Pinning, which allows man-in-the-middle attackers to spoof add-on updates by leveraging possession of an X.509 server certificate for addons.mozilla.org signed by an arbitrary built-in Certification Authority.
Mozilla Firefox before 49.0, Firefox ESR 45.x before 45.4, and Thunder ...
Mozilla Firefox before 49.0, Firefox ESR 45.x before 45.4, and Thunderbird < 45.4 rely on unintended expiration dates for Preloaded Public Key Pinning, which allows man-in-the-middle attackers to spoof add-on updates by leveraging possession of an X.509 server certificate for addons.mozilla.org signed by an arbitrary built-in Certification Authority.
Уязвимость браузеров Mozilla Firefox, Firefox ESR и почтового клиента Thunderbird, существующая из-за недостаточной проверки входных данных, позволяющая нарушителю подделывать обновления надстроек
EPSS
7.4 High
CVSS3
4.3 Medium
CVSS2