If a Content Security Policy (CSP) directive is defined that uses a hash-based source that takes the empty string as input, execution of any javascript: URIs will be allowed. This could allow for malicious JavaScript content to be run, bypassing CSP permissions. This vulnerability affects Firefox < 69 and Firefox ESR < 68.1.
CVSS Details
- CVSS 3.1 Base Score: 6.3
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:L)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Alpine Linux | — | Upgrade firefox-esr | Nov 8, 2019 | Sep 27, 2019 |
| Arch Linux | — | Upgrade to the latest version of Arch Linux | Jul 11, 2025 | Sep 27, 2019 |
| Centos_linux | — | Upgrade firefox-debugsourceUpgrade firefoxUpgrade firefox-debuginfo | Sep 5, 2019 | Sep 4, 2019 |
| Debian | — | Upgrade firefox-esr | Jul 30, 2024 | Sep 27, 2019 |
| Freebsd | — | Upgrade libxulUpgrade linux-thunderbirdUpgrade firefox-esrUpgrade firefoxUpgrade linux-seamonkeyUpgrade thunderbirdUpgrade waterfoxUpgrade seamonkeyUpgrade linux-firefox | Sep 4, 2019 | Sep 3, 2019 |
| Mfsa2019 25 | — | Upgrade to Mozilla Firefox version 69.0Upgrade to the latest version of Mozilla Firefox | Sep 4, 2019 | Sep 3, 2019 |
| Mfsa2019 26 | — | Upgrade to the latest version of Mozilla FirefoxUpgrade to Mozilla Firefox ESR version 68.1 | Sep 4, 2019 | Sep 3, 2019 |
| Oracle Solaris | — | Upgrade mail/thunderbird to version 78.3.0-11.4.27.0.1.82.0 on Solaris 11.4Upgrade web/data/firefox-bookmarks to version 78.3.0-11.4.27.0.1.82.0 on Solaris 11.4Upgrade mail/thunderbird/plugin/thunderbird-lightning to version 68.12.0-11.4.27.0.1.82.0 on Solaris 11.4Upgrade web/browser/firefox to version 78.3.0-11.4.27.0.1.82.0 on Solaris 11.4 | Jan 19, 2021 | Sep 27, 2019 |
| Oracle_linux | — | Upgrade firefox | Jul 21, 2020 | Sep 3, 2019 |
| Redhat_linux | — | No solution existsUpgrade firefoxUpgrade firefox-debugsourceUpgrade firefox-debuginfo | Sep 5, 2019 | Sep 4, 2019 |
| Suse | — | Upgrade mozillafirefox-buildsymbolsUpgrade firefox-libcairo2Upgrade mozillafirefox-branding-upstreamUpgrade firefox-libffi4Upgrade firefox-gtk3-langUpgrade libfreebl3-32bitUpgrade firefox-libcairo-gobject2Upgrade MozillaFirefox-develUpgrade firefox-gtk3-toolsUpgrade firefox-gdk-pixbuf-langUpgrade libfirefox-gthread-2_0-0Upgrade firefox-libpango-1_0-0Upgrade firefox-atk-langUpgrade firefox-glib2-toolsUpgrade libsoftokn3-32bitUpgrade libfirefox-gobject-2_0-0Upgrade firefox-libffi7Upgrade firefox-libgtk-3-0Upgrade libfirefox-glib-2_0-0Upgrade firefox-gtk3-immodule-ximUpgrade mozilla-nss-certs-32bitUpgrade firefox-gio-branding-upstreamUpgrade mozilla-nspr-develUpgrade libfirefox-gmodule-2_0-0Upgrade MozillaFirefox-translations-commonUpgrade firefox-gtk3-dataUpgrade firefox-gdk-pixbuf-query-loadersUpgrade firefox-gdk-pixbuf-thumbnailerUpgrade mozillafirefox-branding-sleUpgrade mozilla-nssUpgrade firefox-gtk3-immodule-amharicUpgrade libfirefox-gio-2_0-0Upgrade firefox-gtk3-branding-upstreamUpgrade mozilla-nss-toolsUpgrade MozillaFirefox-translations-otherUpgrade mozilla-nss-develUpgrade MozillaFirefoxUpgrade firefox-libharfbuzz0Upgrade mozilla-nss-certsUpgrade libfreebl3Upgrade firefox-gtk3-immodule-multipressUpgrade firefox-gtk3-immodules-tigrignaUpgrade firefox-gtk3-immodule-vietnameseUpgrade firefox-gtk3-immodule-thaiUpgrade firefox-libatk-1_0-0Upgrade mozilla-nspr-32bitUpgrade MozillaFirefox-branding-SLEDUpgrade mozilla-nss-32bitUpgrade firefox-gtk3-immodule-inuktitutUpgrade mozilla-nsprUpgrade libsoftokn3Upgrade firefox-libgdk_pixbuf-2_0-0Upgrade firefox-glib2-lang | Oct 8, 2019 | Sep 3, 2019 |
| Ubuntu | — | Upgrade firefox | Sep 5, 2019 | Sep 3, 2019 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub