When a user clicked on an FTP URL containing encoded newline characters (%0A and %0D), the newlines would have been interpreted as such and allowed arbitrary commands to be sent to the FTP server. This vulnerability affects Firefox ESR < 78.10, Thunderbird < 78.10, and Firefox < 88.
CVSS Details
- CVSS 3.1 Base Score: 8.8
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Alma_linux | alma-upgrade-firefoxalma-upgrade-thunderbird | May 4, 2022 | Jun 24, 2021 | |
| Alpine Linux | alpine-linux-upgrade-firefox-esralpine-linux-upgrade-firefoxalpine-linux-upgrade-thunderbirdalpine-linux-upgrade-librewolf | Aug 22, 2024 | Jun 24, 2021 | |
| Amazon Linux Ami 2 | amazon-linux-ami-2-upgrade-thunderbirdamazon-linux-ami-2-upgrade-thunderbird-debuginfo | May 26, 2021 | May 26, 2021 | |
| Arch Linux | arch-linux-upgrade-latest | Jul 11, 2025 | Jun 24, 2021 | |
| Centos_linux | — | centos-upgrade-firefoxcentos-upgrade-firefox-debuginfocentos-upgrade-firefox-debugsourcecentos-upgrade-thunderbirdcentos-upgrade-thunderbird-debuginfocentos-upgrade-thunderbird-debugsource | Jun 1, 2021 | Apr 26, 2021 |
| Debian | debian-upgrade-firefox-esrdebian-upgrade-thunderbird | Apr 23, 2021 | Apr 23, 2021 | |
| Gentoo Linux | gentoo-linux-upgrade-mail-client-thunderbirdgentoo-linux-upgrade-mail-client-thunderbird-bingentoo-linux-upgrade-www-client-firefoxgentoo-linux-upgrade-www-client-firefox-bin | May 3, 2021 | Apr 30, 2021 | |
| Mfsa2021 15 | mozilla-firefox-esr-upgrade-78_10 | Apr 20, 2021 | Apr 19, 2021 | |
| Mfsa2021 16 | mozilla-firefox-upgrade-88_0 | Apr 20, 2021 | Apr 19, 2021 | |
| Mozilla Thunderbird | mozilla-thunderbird-upgrade-78_10 | Apr 20, 2021 | Apr 19, 2021 | |
| Oracle Solaris | oracle-solaris-11-4-upgrade-mail-thunderbird-78-10-0-11-4-34-0-1-94-3oracle-solaris-11-4-upgrade-web-browser-firefox-78-10-0-11-4-34-0-1-94-3oracle-solaris-11-4-upgrade-web-data-firefox-bookmarks-78-10-0-11-4-34-0-1-94-3 | Jun 16, 2021 | Jun 16, 2021 | |
| Oracle_linux | — | oracle-linux-upgrade-firefoxoracle-linux-upgrade-thunderbird | Apr 27, 2021 | Apr 19, 2021 |
| Redhat_linux | no-fix-redhat-rpm-packageredhat-upgrade-firefoxredhat-upgrade-firefox-debuginforedhat-upgrade-firefox-debugsourceredhat-upgrade-thunderbirdredhat-upgrade-thunderbird-debuginforedhat-upgrade-thunderbird-debugsource | Apr 27, 2021 | Apr 26, 2021 | |
| Suse | — | suse-upgrade-mozillafirefoxsuse-upgrade-mozillafirefox-branding-upstreamsuse-upgrade-mozillafirefox-buildsymbolssuse-upgrade-mozillafirefox-develsuse-upgrade-mozillafirefox-translations-commonsuse-upgrade-mozillafirefox-translations-othersuse-upgrade-mozillathunderbirdsuse-upgrade-mozillathunderbird-translations-commonsuse-upgrade-mozillathunderbird-translations-other | Apr 27, 2021 | Apr 23, 2021 |
| Ubuntu | ubuntu-upgrade-firefoxubuntu-upgrade-thunderbird | Apr 27, 2021 | Apr 27, 2021 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub