If two same-origin documents set document.domain differently to become cross-origin, it was possible for them to call arbitrary DOM methods/getters/setters on the now-cross-origin window. This vulnerability affects Firefox < 70, Thunderbird < 68.2, and Firefox ESR < 68.2.
CVSS Details
- CVSS 3.1 Base Score: 6.1
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Alpine Linux | — | Upgrade firefox-esrUpgrade firefoxUpgrade librewolf | Aug 22, 2024 | Jan 8, 2020 |
| Amazon Linux Ami 2 | — | Upgrade thunderbird-debuginfoUpgrade thunderbird | Apr 27, 2020 | Jan 8, 2020 |
| Arch Linux | — | Upgrade to the latest version of Arch Linux | Jul 11, 2025 | Jan 8, 2020 |
| Centos_linux | — | Upgrade thunderbirdUpgrade firefox-debuginfoUpgrade firefox-debugsourceUpgrade firefoxUpgrade thunderbird-debuginfoUpgrade thunderbird-debugsource | Oct 25, 2019 | Oct 23, 2019 |
| Debian | — | Upgrade thunderbirdUpgrade firefox-esr | Oct 28, 2019 | Oct 28, 2019 |
| Gentoo Linux | — | Upgrade mail-client/thunderbird.Upgrade mail-client/thunderbird-bin. | Mar 16, 2020 | Jan 8, 2020 |
| Mfsa2019 33 | — | Upgrade to Mozilla Firefox ESR version 68.2 | Oct 23, 2019 | Oct 22, 2019 |
| Mfsa2019 34 | — | Upgrade to Mozilla Firefox version 70.0 | Oct 23, 2019 | Oct 22, 2019 |
| Mozilla Thunderbird | — | Upgrade to Mozilla Thunderbird version 68.2 | Oct 25, 2019 | Oct 22, 2019 |
| Oracle Solaris | — | Upgrade mail/thunderbird to version 68.2.0-11.4.15.0.1.4.0 on Solaris 11.4Upgrade web/browser/firefox to version 68.2.0-11.4.15.0.1.4.0 on Solaris 11.4Upgrade web/data/firefox-bookmarks to version 68.2.0-11.4.15.0.1.4.0 on Solaris 11.4Upgrade mail/thunderbird/plugin/thunderbird-lightning to version 68.2.0-11.4.15.0.1.4.0 on Solaris 11.4 | Nov 20, 2019 | Nov 20, 2019 |
| Oracle_linux | — | Upgrade thunderbirdUpgrade firefox | Oct 30, 2019 | Oct 22, 2019 |
| Redhat_linux | — | Upgrade thunderbirdUpgrade firefox-debuginfoUpgrade firefoxUpgrade thunderbird-debugsourceNo solution existsUpgrade firefox-debugsourceUpgrade thunderbird-debuginfo | Oct 25, 2019 | Oct 23, 2019 |
| Suse | — | Upgrade mozilla-nss-32bitUpgrade firefox-libcairo2Upgrade mozilla-nspr-develUpgrade mozillafirefox-develUpgrade mozilla-nss-develUpgrade firefox-glib2-langUpgrade mozillafirefoxUpgrade libsoftokn3Upgrade mozillathunderbird-translations-otherUpgrade mozillafirefox-translations-otherUpgrade libfirefox-gio-2_0-0Upgrade firefox-gtk3-immodule-inuktitutUpgrade mozillathunderbird-translations-commonUpgrade firefox-libatk-1_0-0Upgrade mozilla-nss-toolsUpgrade firefox-libpango-1_0-0Upgrade firefox-gdk-pixbuf-thumbnailerUpgrade firefox-gtk3-immodule-amharicUpgrade MozillaFirefox-branding-openSUSEUpgrade firefox-gtk3-langUpgrade firefox-libgdk_pixbuf-2_0-0Upgrade firefox-gtk3-immodule-multipressUpgrade firefox-libharfbuzz0Upgrade libfirefox-glib-2_0-0Upgrade firefox-gtk3-dataUpgrade firefox-gtk3-immodule-vietnameseUpgrade firefox-gtk3-immodules-tigrignaUpgrade libfreebl3-32bitUpgrade libfirefox-gthread-2_0-0Upgrade libsoftokn3-32bitUpgrade mozillafirefox-branding-sleUpgrade mozillathunderbirdUpgrade libfirefox-gmodule-2_0-0Upgrade firefox-gdk-pixbuf-query-loadersUpgrade firefox-libgtk-3-0Upgrade mozillafirefox-translations-commonUpgrade mozillafirefox-branding-upstreamUpgrade libfirefox-gobject-2_0-0Upgrade firefox-glib2-toolsUpgrade mozilla-nss-certsUpgrade mozilla-nsprUpgrade mozilla-nspr-32bitUpgrade mozillafirefox-branding-sledUpgrade libfreebl3Upgrade mozillafirefox-buildsymbolsUpgrade mozilla-nss-certs-32bitUpgrade firefox-gtk3-immodule-thaiUpgrade firefox-atk-langUpgrade firefox-libcairo-gobject2Upgrade firefox-gdk-pixbuf-langUpgrade firefox-gio-branding-upstreamUpgrade firefox-libffi4Upgrade firefox-esr-branding-openSUSEUpgrade firefox-gtk3-toolsUpgrade firefox-libffi7Upgrade firefox-gtk3-branding-upstreamUpgrade mozilla-nssUpgrade firefox-gtk3-immodule-xim | Nov 1, 2019 | Oct 23, 2019 |
| Ubuntu | — | Upgrade firefoxUpgrade thunderbird | Oct 24, 2019 | Oct 23, 2019 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub