Mozilla Network Security Services (NSS) before 3.20.2, as used in Mozilla Firefox before 43.0.2 and Firefox ESR 38.x before 38.5.2, does not reject MD5 signatures in Server Key Exchange messages in TLS 1.2 Handshake Protocol traffic, which makes it easier for man-in-the-middle attackers to spoof servers by triggering a collision.
CVSS Details
- CVSS 3.1 Base Score: 5.9
- CVSS 3.0 Vector: (CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Alpine Linux | — | alpine-linux-upgrade-nss | Aug 30, 2017 | Jan 31, 2016 |
| Amazon_linux | — | amazon-linux-upgrade-gnutlsamazon-linux-upgrade-java-1-7-0-openjdkamazon-linux-upgrade-java-1-8-0-openjdkamazon-linux-upgrade-nssamazon-linux-upgrade-openssl | Apr 20, 2016 | Jan 8, 2016 |
| Azul Zulu | azul-zulu-jdk6azul-zulu-jdk7azul-zulu-jdk8 | Jan 9, 2016 | Jan 9, 2016 | |
| Centos_linux | — | centos-upgrade-gnutlscentos-upgrade-gnutls-ccentos-upgrade-gnutls-danecentos-upgrade-gnutls-develcentos-upgrade-gnutls-guilecentos-upgrade-gnutls-utilscentos-upgrade-java-1-7-0-openjdkcentos-upgrade-java-1-7-0-openjdk-accessibilitycentos-upgrade-java-1-7-0-openjdk-democentos-upgrade-java-1-7-0-openjdk-develcentos-upgrade-java-1-7-0-openjdk-headlesscentos-upgrade-java-1-7-0-openjdk-javadoccentos-upgrade-java-1-7-0-openjdk-srccentos-upgrade-java-1-8-0-openjdkcentos-upgrade-java-1-8-0-openjdk-accessibilitycentos-upgrade-java-1-8-0-openjdk-accessibility-debugcentos-upgrade-java-1-8-0-openjdk-debugcentos-upgrade-java-1-8-0-openjdk-democentos-upgrade-java-1-8-0-openjdk-demo-debugcentos-upgrade-java-1-8-0-openjdk-develcentos-upgrade-java-1-8-0-openjdk-devel-debugcentos-upgrade-java-1-8-0-openjdk-headlesscentos-upgrade-java-1-8-0-openjdk-headless-debugcentos-upgrade-java-1-8-0-openjdk-javadoccentos-upgrade-java-1-8-0-openjdk-javadoc-debugcentos-upgrade-java-1-8-0-openjdk-srccentos-upgrade-java-1-8-0-openjdk-src-debugcentos-upgrade-nsscentos-upgrade-nss-develcentos-upgrade-nss-pkcs11-develcentos-upgrade-nss-sysinitcentos-upgrade-nss-toolscentos-upgrade-opensslcentos-upgrade-openssl-develcentos-upgrade-openssl-libscentos-upgrade-openssl-perlcentos-upgrade-openssl-static | Jul 6, 2016 | Jan 8, 2016 |
| Debian | debian-upgrade-gnutls26debian-upgrade-gnutls28debian-upgrade-icedovedebian-upgrade-iceweaseldebian-upgrade-nssdebian-upgrade-openjdk-6debian-upgrade-openjdk-7debian-upgrade-openssl | Feb 2, 2016 | Jan 8, 2016 | |
| F5 Big Ip | f5-bigip-upgrade-latest | Jun 17, 2026 | Jan 23, 2016 | |
| Gentoo Linux | gentoo-linux-upgrade-dev-libs-nsprgentoo-linux-upgrade-dev-libs-nssgentoo-linux-upgrade-mail-client-thunderbirdgentoo-linux-upgrade-mail-client-thunderbird-bingentoo-linux-upgrade-net-libs-mbedtlsgentoo-linux-upgrade-net-libs-polarsslgentoo-linux-upgrade-www-client-firefoxgentoo-linux-upgrade-www-client-firefox-bin | Oct 30, 2017 | Jan 8, 2016 | |
| Ibm Aix | ibm-aix-java_jan2016_advisoryibm-aix-nettcp_advisory2ibm-aix-openssl_advisory16 | Nov 30, 2017 | Jan 8, 2016 | |
| Ibm Java | ibm-java-upgrade-6_0_16_20ibm-java-upgrade-6_1_8_20ibm-java-upgrade-7_0_9_30ibm-java-upgrade-7_1_3_30ibm-java-upgrade-8_0_2_10 | Oct 5, 2018 | Jan 9, 2016 | |
| Ibm Was | ibm-was-upgrade-latest | Apr 27, 2018 | Jan 9, 2016 | |
| Jre Vuln | jre-upgrade-latest | Jan 19, 2016 | Jan 8, 2016 | |
| Mozilla Thunderbird | mozilla-thunderbird-upgrade-38_6 | Feb 17, 2016 | Jan 8, 2016 | |
| Oracle Solaris | oracle-solaris-11-3-upgrade-developer-yasm-1-3-0-0-175-3-14-0-2-0oracle-solaris-11-3-upgrade-mail-thunderbird-45-3-0-0-175-3-14-0-4-0oracle-solaris-11-3-upgrade-mail-thunderbird-plugin-thunderbird-lightning-45-3-0-0-175-3-14-0-4-0oracle-solaris-11-3-upgrade-web-browser-firefox-45-4-0-0-175-3-14-0-4-0oracle-solaris-11-3-upgrade-web-data-firefox-bookmarks-45-4-0-0-175-3-14-0-4-0 | May 29, 2017 | Jan 8, 2016 | |
| Oracle_linux | — | oracle-linux-upgrade-gnutlsoracle-linux-upgrade-gnutls-coracle-linux-upgrade-gnutls-daneoracle-linux-upgrade-gnutls-develoracle-linux-upgrade-gnutls-guileoracle-linux-upgrade-gnutls-utilsoracle-linux-upgrade-java-1-7-0-openjdkoracle-linux-upgrade-java-1-7-0-openjdk-accessibilityoracle-linux-upgrade-java-1-7-0-openjdk-demooracle-linux-upgrade-java-1-7-0-openjdk-develoracle-linux-upgrade-java-1-7-0-openjdk-headlessoracle-linux-upgrade-java-1-7-0-openjdk-javadocoracle-linux-upgrade-java-1-7-0-openjdk-srcoracle-linux-upgrade-java-1-8-0-openjdkoracle-linux-upgrade-java-1-8-0-openjdk-accessibilityoracle-linux-upgrade-java-1-8-0-openjdk-accessibility-debugoracle-linux-upgrade-java-1-8-0-openjdk-debugoracle-linux-upgrade-java-1-8-0-openjdk-demooracle-linux-upgrade-java-1-8-0-openjdk-demo-debugoracle-linux-upgrade-java-1-8-0-openjdk-develoracle-linux-upgrade-java-1-8-0-openjdk-devel-debugoracle-linux-upgrade-java-1-8-0-openjdk-headlessoracle-linux-upgrade-java-1-8-0-openjdk-headless-debugoracle-linux-upgrade-java-1-8-0-openjdk-javadocoracle-linux-upgrade-java-1-8-0-openjdk-javadoc-debugoracle-linux-upgrade-java-1-8-0-openjdk-srcoracle-linux-upgrade-java-1-8-0-openjdk-src-debugoracle-linux-upgrade-nssoracle-linux-upgrade-nss-develoracle-linux-upgrade-nss-pkcs11-develoracle-linux-upgrade-nss-sysinitoracle-linux-upgrade-nss-toolsoracle-linux-upgrade-openssloracle-linux-upgrade-openssl-develoracle-linux-upgrade-openssl-libsoracle-linux-upgrade-openssl-perloracle-linux-upgrade-openssl-static | Mar 22, 2016 | Jan 9, 2016 |
| Suse | — | suse-upgrade-bouncycastlesuse-upgrade-bouncycastle-pgsuse-upgrade-java-1_6_0-ibmsuse-upgrade-java-1_6_0-ibm-alsasuse-upgrade-java-1_6_0-ibm-develsuse-upgrade-java-1_6_0-ibm-fontssuse-upgrade-java-1_6_0-ibm-jdbcsuse-upgrade-java-1_6_0-ibm-pluginsuse-upgrade-java-1_7_0-ibmsuse-upgrade-java-1_7_0-ibm-alsasuse-upgrade-java-1_7_0-ibm-develsuse-upgrade-java-1_7_0-ibm-jdbcsuse-upgrade-java-1_7_0-ibm-pluginsuse-upgrade-java-1_7_0-openjdksuse-upgrade-java-1_7_0-openjdk-demosuse-upgrade-java-1_7_0-openjdk-develsuse-upgrade-java-1_7_0-openjdk-headlesssuse-upgrade-java-1_7_1-ibmsuse-upgrade-java-1_7_1-ibm-alsasuse-upgrade-java-1_7_1-ibm-develsuse-upgrade-java-1_7_1-ibm-jdbcsuse-upgrade-java-1_7_1-ibm-pluginsuse-upgrade-java-1_8_0-ibmsuse-upgrade-java-1_8_0-ibm-alsasuse-upgrade-java-1_8_0-ibm-develsuse-upgrade-java-1_8_0-ibm-pluginsuse-upgrade-java-1_8_0-openjdksuse-upgrade-java-1_8_0-openjdk-demosuse-upgrade-java-1_8_0-openjdk-develsuse-upgrade-java-1_8_0-openjdk-headlesssuse-upgrade-libfreebl3suse-upgrade-libfreebl3-32bitsuse-upgrade-libfreebl3-hmacsuse-upgrade-libfreebl3-hmac-32bitsuse-upgrade-libfreebl3-x86suse-upgrade-libsoftokn3suse-upgrade-libsoftokn3-32bitsuse-upgrade-libsoftokn3-hmacsuse-upgrade-libsoftokn3-hmac-32bitsuse-upgrade-libsoftokn3-x86suse-upgrade-mozilla-nsssuse-upgrade-mozilla-nss-32bitsuse-upgrade-mozilla-nss-certssuse-upgrade-mozilla-nss-certs-32bitsuse-upgrade-mozilla-nss-develsuse-upgrade-mozilla-nss-sysinitsuse-upgrade-mozilla-nss-sysinit-32bitsuse-upgrade-mozilla-nss-toolssuse-upgrade-mozilla-nss-x86suse-upgrade-mozillafirefoxsuse-upgrade-mozillafirefox-branding-sledsuse-upgrade-mozillafirefox-develsuse-upgrade-mozillafirefox-translationssuse-upgrade-mozillafirefox-translations-commonsuse-upgrade-mozillafirefox-translations-othersuse-upgrade-mozillathunderbirdsuse-upgrade-mozillathunderbird-develsuse-upgrade-mozillathunderbird-translations-commonsuse-upgrade-mozillathunderbird-translations-other | Jan 8, 2016 | Jan 8, 2016 |
| Ubuntu | ubuntu-upgrade-firefoxubuntu-upgrade-icedtea-7-jre-jamvmubuntu-upgrade-libgnutls-deb0-28ubuntu-upgrade-libgnutls-openssl27ubuntu-upgrade-libgnutls26ubuntu-upgrade-libgnutlsxx27ubuntu-upgrade-libgnutlsxx28ubuntu-upgrade-libnss3ubuntu-upgrade-libssl1-0-0ubuntu-upgrade-openjdk-7-jreubuntu-upgrade-openjdk-7-jre-headlessubuntu-upgrade-openjdk-7-jre-libubuntu-upgrade-openjdk-7-jre-zeroubuntu-upgrade-thunderbird | Feb 2, 2016 | Jan 8, 2016 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub