The Chrome Object Wrapper (COW) implementation in Mozilla Firefox before 16.0, Firefox ESR 10.x before 10.0.8, Thunderbird before 16.0, Thunderbird ESR 10.x before 10.0.8, and SeaMonkey before 2.13 does not properly interact with failures of InstallTrigger methods, which allows remote attackers to execute arbitrary JavaScript code with chrome privileges via a crafted web site, related to an "XrayWrapper pollution" issue.
CVSS Details
- CVSS 3.1 Base Score: 8.1
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Centos_linux | — | Upgrade xulrunnerUpgrade thunderbirdUpgrade xulrunner-develUpgrade firefox | Dec 1, 2016 | Oct 10, 2012 |
| Freebsd | — | Upgrade libxulUpgrade linux-thunderbirdUpgrade firefoxUpgrade seamonkeyUpgrade thunderbirdUpgrade linux-firefoxUpgrade linux-seamonkey | Dec 10, 2025 | Oct 10, 2012 |
| Gentoo Linux | — | Upgrade net-libs/xulrunner.Upgrade www-client/icecat.Upgrade mail-client/thunderbird-bin.Upgrade www-client/seamonkey-bin.Upgrade www-client/mozilla-firefox-bin.Upgrade www-client/seamonkey.Upgrade www-client/firefox.Upgrade www-client/mozilla-firefox.Upgrade dev-libs/nss.Upgrade mail-client/mozilla-thunderbird.Upgrade www-client/firefox-bin.Upgrade mail-client/thunderbird.Upgrade mail-client/mozilla-thunderbird-bin.Upgrade net-libs/xulrunner-bin. | Oct 30, 2017 | Oct 10, 2012 |
| Mfsa2012 83 | — | Upgrade to Mozilla Firefox version 16.0Upgrade to Mozilla Firefox ESR version 10.0.8 | Oct 16, 2012 | Oct 10, 2012 |
| Mozilla Seamonkey | — | Upgrade to Mozilla SeaMonkey version 2.13.0 | Oct 16, 2012 | Oct 10, 2012 |
| Mozilla Thunderbird | — | Upgrade to Mozilla Thunderbird ESR version 10.0.8Upgrade to Mozilla Thunderbird version 16.0 | Oct 16, 2012 | Oct 10, 2012 |
| Oracle Solaris | — | Upgrade entire/ to version 11.4-11.4.0.0.1.15.0 on Solaris 11.4 | Oct 19, 2018 | Oct 10, 2012 |
| Oracle_linux | — | Upgrade xulrunner-develUpgrade xulrunnerUpgrade thunderbirdUpgrade firefox | Oct 16, 2024 | Oct 10, 2012 |
| Suse | — | Upgrade xulrunner-debuginfo-x86Upgrade xulrunner-debuginfoUpgrade seamonkey-dom-inspectorUpgrade xulrunner-debugsourceUpgrade mozilla-js-x86Upgrade enigmailUpgrade mozilla-js-32bitUpgrade xulrunner-x86Upgrade mozillafirefox-branding-upstreamUpgrade xulrunner-buildsymbolsUpgrade seamonkey-ircUpgrade mozillafirefox-buildsymbolsUpgrade seamonkey-debuginfoUpgrade mozillafirefox-branding-sledUpgrade MozillaThunderbird-debugsourceUpgrade mozilla-jsUpgrade xulrunner-devel-debuginfoUpgrade mozillathunderbird-translations-commonUpgrade MozillaFirefox-debugsourceUpgrade mozilla-js-debuginfo-x86Upgrade mozilla-js-debuginfo-32bitUpgrade seamonkey-translations-commonUpgrade mozilla-js-debuginfoUpgrade MozillaFirefox-translationsUpgrade mozillafirefox-develUpgrade mozillafirefox-translations-commonUpgrade mozillafirefoxUpgrade mozilla-kde4-integration-debuginfoUpgrade seamonkey-venkmanUpgrade seamonkey-translations-otherUpgrade mozillathunderbirdUpgrade MozillaThunderbird-develUpgrade mozillathunderbird-translations-otherUpgrade xulrunnerUpgrade mozilla-kde4-integration-debugsourceUpgrade mozilla-kde4-integrationUpgrade MozillaThunderbird-buildsymbolsUpgrade xulrunner-debuginfo-32bitUpgrade MozillaFirefox-debuginfoUpgrade enigmail-debuginfoUpgrade MozillaThunderbird-debuginfoUpgrade seamonkeyUpgrade mozillafirefox-translations-otherUpgrade seamonkey-debugsourceUpgrade xulrunner-develUpgrade MozillaThunderbird-devel-debuginfoUpgrade xulrunner-32bit | Feb 17, 2015 | Oct 10, 2012 |
| Ubuntu | — | Upgrade firefoxUpgrade thunderbird | Nov 8, 2024 | Oct 10, 2012 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub