Уязвимость неверного перехода состояния в TLS State Machine, связанная с понижением протокола после отправки HelloRetryRequest в Mozilla Firefox
Описание
После отправки сообщения HelloRetryRequest клиент способен провести переговоры на более низкой версии протокола, чем TLS 1.3. Это приводит к некорректному переходу состояния в TLS State Machine. Если клиент оказывается в этом состоянии, входящие записи данных приложений игнорируются.
Затронутые версии ПО
- Mozilla Firefox до 72
Тип уязвимости
Проблема с переходом состояний TLS
Ссылки
- Issue TrackingPermissions Required
- Third Party Advisory
- Third Party Advisory
- Third Party Advisory
- Vendor Advisory
- Issue TrackingPermissions Required
- Third Party Advisory
- Third Party Advisory
- Third Party Advisory
- Vendor Advisory
Уязвимые конфигурации
Одно из
EPSS
6.5 Medium
CVSS3
4.3 Medium
CVSS2
Дефекты
Связанные уязвимости
After a HelloRetryRequest has been sent, the client may negotiate a lower protocol that TLS 1.3, resulting in an invalid state transition in the TLS State Machine. If the client gets into this state, incoming Application Data records will be ignored. This vulnerability affects Firefox < 72.
After a HelloRetryRequest has been sent, the client may negotiate a lower protocol that TLS 1.3, resulting in an invalid state transition in the TLS State Machine. If the client gets into this state, incoming Application Data records will be ignored. This vulnerability affects Firefox < 72.
After a HelloRetryRequest has been sent, the client may negotiate a lo ...
After a HelloRetryRequest has been sent, the client may negotiate a lower protocol that TLS 1.3, resulting in an invalid state transition in the TLS State Machine. If the client gets into this state, incoming Application Data records will be ignored. This vulnerability affects Firefox < 72.
Уязвимость расширения HelloRetryRequest браузера Firefox, позволяющая нарушителю оказать воздействие на целостность данных
EPSS
6.5 Medium
CVSS3
4.3 Medium
CVSS2