Vulnerability Name: | CVE-2009-1839 (CCN-51078) | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Assigned: | 2009-06-11 | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Published: | 2009-06-11 | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Updated: | 2017-09-29 | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Summary: | Mozilla Firefox 3 before 3.0.11 associates an incorrect principal with a file: URL loaded through the location bar, which allows user-assisted remote attackers to bypass intended access restrictions and read files via a crafted HTML document, aka a "file-URL-to-file-URL scripting" attack. | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
CVSS v3 Severity: | 6.5 Medium (CCN CVSS v3.1 Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N)
| ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
CVSS v2 Severity: | 5.4 Medium (CVSS v2 Vector: AV:N/AC:H/Au:N/C:C/I:N/A:N) 4.2 Medium (Temporal CVSS v2 Vector: AV:N/AC:H/Au:N/C:C/I:N/A:N/E:POC/RL:OF/RC:C)
4.5 Medium (CCN Temporal CVSS v2 Vector: AV:N/AC:M/Au:N/C:P/I:P/A:N/E:POC/RL:OF/RC:C)
0.9 Low (REDHAT Temporal CVSS v2 Vector: AV:L/AC:H/Au:N/C:P/I:N/A:N/E:POC/RL:OF/RC:C)
| ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Vulnerability Type: | CWE-264 | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Vulnerability Consequences: | Bypass Security | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
References: | Source: MITRE Type: CNA CVE-2009-1839 Source: OSVDB Type: UNKNOWN 55163 Source: CCN Type: RHSA-2009-1095 Critical: firefox security update Source: CCN Type: SA35331 Mozilla Firefox Multiple Vulnerabilities Source: SECUNIA Type: Vendor Advisory 35331 Source: SECUNIA Type: UNKNOWN 35415 Source: SECUNIA Type: Vendor Advisory 35431 Source: SECUNIA Type: UNKNOWN 35468 Source: SLACKWARE Type: UNKNOWN SSA:2009-167-01 Source: SUNALERT Type: UNKNOWN 264308 Source: CCN Type: ASA-2009-231 firefox security update (RHSA-2009-1095) Source: DEBIAN Type: UNKNOWN DSA-1820 Source: DEBIAN Type: DSA-1820 xulrunner -- several vulnerabilities Source: CCN Type: MFSA 2009-30 Incorrect principal set for file: resources loaded via location bar Source: CONFIRM Type: Vendor Advisory http://www.mozilla.org/security/announce/2009/mfsa2009-30.html Source: CCN Type: OSVDB ID: 55163 Mozilla Firefox Location Bar file: URL Principal Assocation Access Restriction Bypass Source: BID Type: Patch 35326 Source: CCN Type: BID-35326 RETIRED: Mozilla Firefox/Thunderbird/SeaMonkey MFSA 2009-24 through 32 Multiple Vulnerabilities Source: BID Type: UNKNOWN 35386 Source: CCN Type: BID-35386 Mozilla Firefox/Thunderbird/SeaMonkey 'file://' URI Security Bypass Vulnerability Source: CCN Type: USN-779-1 Firefox and Xulrunner vulnerabilities Source: VUPEN Type: Patch, Vendor Advisory ADV-2009-1572 Source: CCN Type: Bugzilla@Mozilla - Bug 479943 Restrictions on file-URL-to-file-URL scripting don't appear to be working properly Source: CONFIRM Type: UNKNOWN https://bugzilla.mozilla.org/show_bug.cgi?id=479943 Source: CONFIRM Type: UNKNOWN https://bugzilla.redhat.com/show_bug.cgi?id=503581 Source: XF Type: UNKNOWN firefox-fileresource-security-bypass(51078) Source: OVAL Type: UNKNOWN oval:org.mitre.oval:def:9256 Source: REDHAT Type: UNKNOWN RHSA-2009:1095 Source: FEDORA Type: UNKNOWN FEDORA-2009-6366 Source: FEDORA Type: UNKNOWN FEDORA-2009-6411 Source: SUSE Type: SUSE-SA:2009:034 Mozilla Firefox 3.0.11 | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Vulnerable Configuration: | Configuration 1: Configuration RedHat 1: Configuration RedHat 2: Configuration RedHat 3: Configuration RedHat 4: Configuration RedHat 5: Configuration RedHat 6: Configuration RedHat 7: Configuration RedHat 8: Configuration RedHat 9: Configuration CCN 1: Denotes that component is vulnerable | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Oval Definitions | |||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
| |||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
BACK |