Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2020-15658

Опубликовано: 10 авг. 2020
Источник: nvd
CVSS3: 6.5
CVSS2: 4.3
EPSS Низкий

Уязвимость некорректной обработки специальных символов при загрузке файлов в Firefox и Thunderbird, позволяющая изменять загружаемый тип файла

Описание

Код для загрузки файлов некорректно обрабатывает специальные символы, что позволяет злоумышленнику обрезать окончание файла на более ранней позиции. Это приводит к загрузке файла другого типа, чем показано в диалоговом окне.

Затронутые версии ПО

  • Firefox ESR < 78.1
  • Firefox < 79
  • Thunderbird < 78.1

Тип уязвимости

Подмена типа загружаемого файла

Уязвимые конфигурации

Конфигурация 1

Одно из

cpe:2.3:a:mozilla:firefox:*:*:*:*:*:*:*:*
Версия до 79.0 (исключая)
cpe:2.3:a:mozilla:firefox_esr:*:*:*:*:*:*:*:*
Версия до 78.1 (исключая)
cpe:2.3:a:mozilla:thunderbird:*:*:*:*:*:*:*:*
Версия до 78.1 (исключая)
Конфигурация 2

Одно из

cpe:2.3:o:canonical:ubuntu_linux:16.04:*:*:*:esm:*:*:*
cpe:2.3:o:canonical:ubuntu_linux:18.04:*:*:*:lts:*:*:*
cpe:2.3:o:canonical:ubuntu_linux:20.04:*:*:*:lts:*:*:*

EPSS

Процентиль: 66%
0.00525
Низкий

6.5 Medium

CVSS3

4.3 Medium

CVSS2

Дефекты

CWE-754

Связанные уязвимости

CVSS3: 6.5
ubuntu
около 5 лет назад

The code for downloading files did not properly take care of special characters, which led to an attacker being able to cut off the file ending at an earlier position, leading to a different file type being downloaded than shown in the dialog. This vulnerability affects Firefox ESR < 78.1, Firefox < 79, and Thunderbird < 78.1.

CVSS3: 6.5
redhat
около 5 лет назад

The code for downloading files did not properly take care of special characters, which led to an attacker being able to cut off the file ending at an earlier position, leading to a different file type being downloaded than shown in the dialog. This vulnerability affects Firefox ESR < 78.1, Firefox < 79, and Thunderbird < 78.1.

CVSS3: 6.5
debian
около 5 лет назад

The code for downloading files did not properly take care of special c ...

CVSS3: 6.5
github
больше 3 лет назад

The code for downloading files did not properly take care of special characters, which led to an attacker being able to cut off the file ending at an earlier position, leading to a different file type being downloaded than shown in the dialog. This vulnerability affects Firefox ESR < 78.1, Firefox < 79, and Thunderbird < 78.1.

suse-cvrf
около 5 лет назад

Security update for MozillaFirefox

EPSS

Процентиль: 66%
0.00525
Низкий

6.5 Medium

CVSS3

4.3 Medium

CVSS2

Дефекты

CWE-754