Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2022-34471

Опубликовано: 22 дек. 2022
Источник: nvd
CVSS3: 6.5
EPSS Низкий

Уязвимость понижения версии дополнения в Mozilla Firefox через отсутствие проверки версии обновления из манифеста

Описание

При загрузке обновления для дополнения в Mozilla Firefox не проверяется, соответствует ли загруженное обновление версии, выбранной из манифеста. Если манифест на сервере оказывается изменённым, злоумышленник способен обмануть браузер, заставив его понизить версию дополнения до более ранней.

Затронутые версии ПО

  • Firefox < 102

Тип уязвимости

Подмена данных

Уязвимые конфигурации

Конфигурация 1
cpe:2.3:a:mozilla:firefox:*:*:*:*:*:*:*:*
Версия до 102.0 (исключая)

EPSS

Процентиль: 37%
0.00158
Низкий

6.5 Medium

CVSS3

Дефекты

NVD-CWE-noinfo
CWE-345

Связанные уязвимости

CVSS3: 6.5
ubuntu
почти 3 года назад

When downloading an update for an addon, the downloaded addon update's version was not verified to match the version selected from the manifest. If the manifest had been tampered with on the server, an attacker could trick the browser into downgrading the addon to a prior version. This vulnerability affects Firefox < 102.

CVSS3: 6.5
debian
почти 3 года назад

When downloading an update for an addon, the downloaded addon update's ...

CVSS3: 6.5
github
почти 3 года назад

When downloading an update for an addon, the downloaded addon update's version was not verified to match the version selected from the manifest. If the manifest had been tampered with on the server, an attacker could trick the browser into downgrading the addon to a prior version. This vulnerability affects Firefox < 102.

suse-cvrf
около 3 лет назад

Security update for MozillaFirefox

suse-cvrf
около 3 лет назад

Security update for MozillaFirefox

EPSS

Процентиль: 37%
0.00158
Низкий

6.5 Medium

CVSS3

Дефекты

NVD-CWE-noinfo
CWE-345