When a page's content security policy (CSP) header contains a "sandbox" directive, other directives are ignored. This results in the incorrect enforcement of CSP. This vulnerability affects Thunderbird < 52.3, Firefox ESR < 52.3, and Firefox < 55.
CVSS Details
- CVSS 3.1 Base Score: 7.5
- CVSS 3.0 Vector: (CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Alpine Linux | — | alpine-linux-upgrade-firefox-esr | Sep 20, 2017 | Aug 11, 2017 |
| Arch Linux | arch-linux-upgrade-latest | Jul 11, 2025 | Jun 11, 2018 | |
| Centos_linux | — | centos-upgrade-firefoxcentos-upgrade-firefox-debuginfocentos-upgrade-thunderbirdcentos-upgrade-thunderbird-debuginfo | Aug 16, 2017 | Aug 8, 2017 |
| Debian | debian-upgrade-firefox-esrdebian-upgrade-icedove | Aug 11, 2017 | Aug 8, 2017 | |
| Freebsd | freebsd-upgrade-package-firefoxfreebsd-upgrade-package-seamonkeyfreebsd-upgrade-package-linux-seamonkeyfreebsd-upgrade-package-firefox-esrfreebsd-upgrade-package-linux-firefoxfreebsd-upgrade-package-libxulfreebsd-upgrade-package-thunderbirdfreebsd-upgrade-package-linux-thunderbird | Aug 8, 2017 | Aug 8, 2017 | |
| Gentoo Linux | gentoo-linux-upgrade-mail-client-thunderbirdgentoo-linux-upgrade-mail-client-thunderbird-bingentoo-linux-upgrade-www-client-firefoxgentoo-linux-upgrade-www-client-firefox-bin | Feb 20, 2018 | Feb 20, 2018 | |
| Huawei Euleros 2_0_sp1 | huawei-euleros-2_0_sp1-upgrade-firefox | Oct 4, 2019 | Jun 11, 2018 | |
| Huawei Euleros 2_0_sp2 | huawei-euleros-2_0_sp2-upgrade-firefox | Oct 4, 2019 | Jun 11, 2018 | |
| Mfsa2017 18 | mozilla-firefox-upgrade-55_0 | Aug 9, 2017 | Aug 8, 2017 | |
| Mfsa2017 19 | mozilla-firefox-esr-upgrade-52_3 | Aug 9, 2017 | Aug 8, 2017 | |
| Mozilla Thunderbird | mozilla-thunderbird-upgrade-52_3 | Aug 21, 2017 | Aug 18, 2017 | |
| Oracle Solaris | oracle-solaris-11-3-upgrade-mail-thunderbird-52-3-0-0-175-3-24-0-4-0oracle-solaris-11-3-upgrade-mail-thunderbird-plugin-thunderbird-lightning-52-3-0-0-175-3-24-0-4-0oracle-solaris-11-3-upgrade-web-browser-firefox-52-3-0-0-175-3-24-0-2-0oracle-solaris-11-3-upgrade-web-browser-firefox-plugin-firefox-java-52-3-0-0-175-3-24-0-2-0oracle-solaris-11-3-upgrade-web-data-firefox-bookmarks-52-3-0-0-175-3-24-0-2-0 | Sep 19, 2017 | Sep 19, 2017 | |
| Oracle_linux | — | oracle-linux-upgrade-firefoxoracle-linux-upgrade-thunderbird | Aug 11, 2017 | Aug 8, 2017 |
| Redhat_linux | — | redhat-upgrade-firefoxredhat-upgrade-firefox-debuginforedhat-upgrade-thunderbirdredhat-upgrade-thunderbird-debuginfo | Aug 11, 2017 | Aug 8, 2017 |
| Suse | — | suse-upgrade-mozillafirefoxsuse-upgrade-mozillafirefox-branding-sledsuse-upgrade-mozillafirefox-develsuse-upgrade-mozillafirefox-translationssuse-upgrade-mozillafirefox-translations-commonsuse-upgrade-mozillafirefox-translations-othersuse-upgrade-mozillathunderbirdsuse-upgrade-mozillathunderbird-buildsymbolssuse-upgrade-mozillathunderbird-develsuse-upgrade-mozillathunderbird-translations-commonsuse-upgrade-mozillathunderbird-translations-other | Aug 12, 2017 | Aug 8, 2017 |
| Ubuntu | ubuntu-upgrade-firefoxubuntu-upgrade-thunderbird | Aug 16, 2017 | Aug 8, 2017 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub