The ssl_Do1stHandshake function in sslsecur.c in libssl in Mozilla Network Security Services (NSS) before 3.15.4, when the TLS False Start feature is enabled, allows man-in-the-middle attackers to spoof SSL servers by using an arbitrary X.509 certificate during certain handshake traffic.
CVSS Details
- CVSS 3.1 Base Score: 4.8
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Alpine Linux | — | Upgrade nss | Aug 30, 2017 | Jan 18, 2014 |
| Centos_linux | — | Upgrade nss-util-develUpgrade nss-pkcs11-develUpgrade nsprUpgrade nspr-develUpgrade nss-utilUpgrade nss-toolsUpgrade nssUpgrade nss-sysinitUpgrade nss-devel | Dec 1, 2016 | Jan 18, 2014 |
| Debian | — | Upgrade nss | Jul 30, 2024 | Jan 18, 2014 |
| F5 Big Ip | — | Update F5 BIG-IP to the latest version | Jun 17, 2026 | Sep 17, 2015 |
| Oracle_linux | — | Upgrade nss-toolsUpgrade nss-develUpgrade nssUpgrade nss-utilUpgrade nss-pkcs11-develUpgrade nss-sysinitUpgrade nsprUpgrade nss-util-develUpgrade nspr-devel | Oct 16, 2024 | Jan 18, 2014 |
| Suse | — | Upgrade mozilla-nss-certsUpgrade libfreebl3-32bitUpgrade libsoftokn3Upgrade libfreebl3-hmac-32bitUpgrade libsoftokn3-hmacUpgrade libfreebl3-hmacUpgrade libsoftokn3-hmac-32bitUpgrade mozilla-nss-toolsUpgrade mozilla-nss-32bitUpgrade mozilla-nss-certs-32bitUpgrade libsoftokn3-32bitUpgrade mozilla-nss-sysinitUpgrade mozilla-nss-sysinit-32bitUpgrade libfreebl3Upgrade mozilla-nss-develUpgrade mozilla-nss | Aug 9, 2024 | Jan 18, 2014 |
| Ubuntu | — | Upgrade libnss3Upgrade libnss3-1d | Nov 8, 2024 | Jan 18, 2014 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub