If a Content Security Policy (CSP) directive is defined that uses a hash-based source that takes the empty string as input, execution of any javascript: URIs will be allowed. This could allow for malicious JavaScript content to be run, bypassing CSP permissions. This vulnerability affects Firefox < 69 and Firefox ESR < 68.1.
CVSS Details
- CVSS 3.1 Base Score: 6.3
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:L)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Alpine Linux | — | Upgrade firefox-esr | Nov 8, 2019 | Sep 27, 2019 |
| Arch Linux | — | Upgrade to the latest version of Arch Linux | Jul 11, 2025 | Sep 27, 2019 |
| Centos_linux | — | Upgrade firefox-debugsourceUpgrade firefox-debuginfoUpgrade firefox | Sep 5, 2019 | Sep 4, 2019 |
| Debian | — | Upgrade firefox-esr | Jul 30, 2024 | Sep 27, 2019 |
| Freebsd | — | Upgrade linux-thunderbirdUpgrade firefox-esrUpgrade libxulUpgrade thunderbirdUpgrade waterfoxUpgrade linux-seamonkeyUpgrade linux-firefoxUpgrade seamonkeyUpgrade firefox | Sep 4, 2019 | Sep 3, 2019 |
| Mfsa2019 25 | — | Upgrade to the latest version of Mozilla FirefoxUpgrade to Mozilla Firefox version 69.0 | Sep 4, 2019 | Sep 3, 2019 |
| Mfsa2019 26 | — | Upgrade to Mozilla Firefox ESR version 68.1Upgrade to the latest version of Mozilla Firefox | Sep 4, 2019 | Sep 3, 2019 |
| Oracle Solaris | — | Upgrade mail/thunderbird to version 78.3.0-11.4.27.0.1.82.0 on Solaris 11.4Upgrade web/data/firefox-bookmarks to version 78.3.0-11.4.27.0.1.82.0 on Solaris 11.4Upgrade mail/thunderbird/plugin/thunderbird-lightning to version 68.12.0-11.4.27.0.1.82.0 on Solaris 11.4Upgrade web/browser/firefox to version 78.3.0-11.4.27.0.1.82.0 on Solaris 11.4 | Jan 19, 2021 | Sep 27, 2019 |
| Oracle_linux | — | Upgrade firefox | Jul 21, 2020 | Sep 3, 2019 |
| Redhat_linux | — | Upgrade firefox-debugsourceUpgrade firefox-debuginfoUpgrade firefoxNo solution exists | Sep 5, 2019 | Sep 4, 2019 |
| Suse | — | Upgrade firefox-glib2-toolsUpgrade firefox-gio-branding-upstreamUpgrade firefox-libpango-1_0-0Upgrade firefox-libffi4Upgrade firefox-gtk3-dataUpgrade firefox-gtk3-langUpgrade mozillafirefox-branding-sleUpgrade firefox-libcairo-gobject2Upgrade mozilla-nspr-develUpgrade firefox-gtk3-immodule-amharicUpgrade mozilla-nssUpgrade firefox-gdk-pixbuf-thumbnailerUpgrade firefox-libgtk-3-0Upgrade MozillaFirefox-translations-commonUpgrade libfirefox-gmodule-2_0-0Upgrade libfirefox-gthread-2_0-0Upgrade firefox-libcairo2Upgrade firefox-gtk3-toolsUpgrade libfirefox-gobject-2_0-0Upgrade mozillafirefox-branding-upstreamUpgrade libfirefox-glib-2_0-0Upgrade firefox-atk-langUpgrade libsoftokn3-32bitUpgrade MozillaFirefox-develUpgrade libfreebl3-32bitUpgrade firefox-libffi7Upgrade mozilla-nss-certs-32bitUpgrade firefox-gtk3-immodule-ximUpgrade firefox-gdk-pixbuf-query-loadersUpgrade mozillafirefox-buildsymbolsUpgrade firefox-gdk-pixbuf-langUpgrade libfirefox-gio-2_0-0Upgrade mozilla-nss-32bitUpgrade firefox-gtk3-branding-upstreamUpgrade mozilla-nspr-32bitUpgrade mozilla-nss-toolsUpgrade MozillaFirefox-branding-SLEDUpgrade firefox-libatk-1_0-0Upgrade mozilla-nss-develUpgrade firefox-libgdk_pixbuf-2_0-0Upgrade MozillaFirefox-translations-otherUpgrade firefox-libharfbuzz0Upgrade MozillaFirefoxUpgrade firefox-glib2-langUpgrade firefox-gtk3-immodule-multipressUpgrade mozilla-nss-certsUpgrade libsoftokn3Upgrade libfreebl3Upgrade firefox-gtk3-immodule-vietnameseUpgrade firefox-gtk3-immodule-thaiUpgrade mozilla-nsprUpgrade firefox-gtk3-immodules-tigrignaUpgrade firefox-gtk3-immodule-inuktitut | Oct 8, 2019 | Sep 3, 2019 |
| Ubuntu | — | Upgrade firefox | Sep 5, 2019 | Sep 3, 2019 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub