Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2023-6209

Опубликовано: 21 нояб. 2023
Источник: nvd
CVSS3: 6.5
EPSS Низкий

Уязвимость некорректной обработки относительных URL, начинающихся с тройного слэша, и возможность подмены хоста через path-traversal в Firefox, Firefox ESR и Thunderbird

Описание

Относительные URL, начинающиеся с тройного слэша, обрабатывались некорректно, а часть пути с использованием /../ могла быть использована для подмены указанного хоста. Это могло способствовать возникновению проблем безопасности на веб-сайтах

Затронутые версии ПО

  • Firefox < 120
  • Firefox ESR < 115.5.0
  • Thunderbird < 115.5

Тип уязвимости

  • Некорректная обработка URL
  • Подмена хоста (Host Override)

Уязвимые конфигурации

Конфигурация 1

Одно из

cpe:2.3:a:mozilla:firefox:*:*:*:*:*:*:*:*
Версия до 120.0 (исключая)
cpe:2.3:a:mozilla:firefox_esr:*:*:*:*:*:*:*:*
Версия до 115.5.0 (исключая)
cpe:2.3:a:mozilla:thunderbird:*:*:*:*:*:*:*:*
Версия до 115.5 (исключая)
Конфигурация 2

Одно из

cpe:2.3:o:debian:debian_linux:10.0:*:*:*:*:*:*:*
cpe:2.3:o:debian:debian_linux:11.0:*:*:*:*:*:*:*
cpe:2.3:o:debian:debian_linux:12.0:*:*:*:*:*:*:*

EPSS

Процентиль: 62%
0.00431
Низкий

6.5 Medium

CVSS3

Дефекты

CWE-22

Связанные уязвимости

CVSS3: 6.5
ubuntu
больше 1 года назад

Relative URLs starting with three slashes were incorrectly parsed, and a path-traversal "/../" part in the path could be used to override the specified host. This could contribute to security problems in web sites. This vulnerability affects Firefox < 120, Firefox ESR < 115.5.0, and Thunderbird < 115.5.

CVSS3: 6.1
redhat
больше 1 года назад

Relative URLs starting with three slashes were incorrectly parsed, and a path-traversal "/../" part in the path could be used to override the specified host. This could contribute to security problems in web sites. This vulnerability affects Firefox < 120, Firefox ESR < 115.5.0, and Thunderbird < 115.5.

CVSS3: 6.5
debian
больше 1 года назад

Relative URLs starting with three slashes were incorrectly parsed, and ...

CVSS3: 6.5
github
больше 1 года назад

Relative URLs starting with three slashes were incorrectly parsed, and a path-traversal "/../" part in the path could be used to override the specified host. This could contribute to security problems in web sites. This vulnerability affects Firefox < 120, Firefox < 115.5, and Thunderbird < 115.5.0.

CVSS3: 6.5
fstec
больше 1 года назад

Уязвимость браузеров Mozilla Firefox, Firefox ESR и почтового клиента Thunderbird, связанная с неверным ограничением имени пути с символами &quot;/.. /&quot;, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации

EPSS

Процентиль: 62%
0.00431
Низкий

6.5 Medium

CVSS3

Дефекты

CWE-22