Уязвимость устаревания дополнений без уведомления пользователя в Mozilla Firefox и Thunderbird из-за некорректной обработки сертификатов
Описание
При обновлениях дополнений цепочки сертификатов, которые завершаются не в встроенных корневых сертификатах, отклоняются, даже если они легитимно добавлены администратором. Это приводит к тому, что некоторые дополнения устаревают без уведомления пользователя.
Затронутые версии ПО
- Firefox ESR версий младше 68.10
- Firefox версий младше 78
- Thunderbird версий младше 68.10.0
Тип уязвимости
Подмена
Ссылки
- Broken Link
- Broken Link
- Broken Link
- Broken Link
- Issue TrackingVendor Advisory
- Third Party Advisory
- Third Party Advisory
- Third Party Advisory
- Vendor Advisory
- Vendor Advisory
- Vendor Advisory
- Broken Link
- Broken Link
- Broken Link
- Broken Link
- Issue TrackingVendor Advisory
- Third Party Advisory
- Third Party Advisory
- Third Party Advisory
- Vendor Advisory
Уязвимые конфигурации
Одно из
Одно из
EPSS
6.5 Medium
CVSS3
4.3 Medium
CVSS2
Дефекты
Связанные уязвимости
When performing add-on updates, certificate chains terminating in non-built-in-roots were rejected (even if they were legitimately added by an administrator.) This could have caused add-ons to become out-of-date silently without notification to the user. This vulnerability affects Firefox ESR < 68.10, Firefox < 78, and Thunderbird < 68.10.0.
When performing add-on updates, certificate chains terminating in non-built-in-roots were rejected (even if they were legitimately added by an administrator.) This could have caused add-ons to become out-of-date silently without notification to the user. This vulnerability affects Firefox ESR < 68.10, Firefox < 78, and Thunderbird < 68.10.0.
When performing add-on updates, certificate chains terminating in non- ...
When performing add-on updates, certificate chains terminating in non-built-in-roots were rejected (even if they were legitimately added by an administrator.) This could have caused add-ons to become out-of-date silently without notification to the user. This vulnerability affects Firefox ESR < 68.10, Firefox < 78, and Thunderbird < 68.10.0.
Уязвимость браузеров Mozilla Firefox, Mozilla Firefox ESR и почтового клиента Thunderbird, связанная с ошибками процедуры подтверждения подлинности сертификата, позволяющая нарушителю отключить установленные надстройки
EPSS
6.5 Medium
CVSS3
4.3 Medium
CVSS2