Permission prompts for opening external schemes were only shown for <code>ContentPrincipals</code> resulting in extensions being able to open them without user interaction via <code>ExpandedPrincipals</code>. This could lead to further malicious actions such as downloading files or interacting with software already installed on the system. This vulnerability affects Firefox < 110, Thunderbird < 102.8, and Firefox ESR < 102.8.
CVSS Details
- CVSS 3.1 Base Score: 8.8
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Alma_linux | alma-upgrade-firefoxalma-upgrade-firefox-x11alma-upgrade-thunderbird | Feb 22, 2023 | Feb 20, 2023 | |
| Alpine Linux | alpine-linux-upgrade-firefox-esralpine-linux-upgrade-thunderbirdalpine-linux-upgrade-firefox | Aug 22, 2024 | Jun 2, 2023 | |
| Amazon Linux Ami 2 | amazon-linux-ami-2-upgrade-firefoxamazon-linux-ami-2-upgrade-firefox-debuginfoamazon-linux-ami-2-upgrade-thunderbirdamazon-linux-ami-2-upgrade-thunderbird-debuginfo | Mar 7, 2023 | Mar 7, 2023 | |
| Centos_linux | — | centos-upgrade-firefoxcentos-upgrade-firefox-debuginfocentos-upgrade-thunderbirdcentos-upgrade-thunderbird-debuginfo | Feb 22, 2023 | Feb 20, 2023 |
| Debian | debian-upgrade-firefox-esrdebian-upgrade-thunderbird | Feb 17, 2023 | Feb 17, 2023 | |
| Gentoo Linux | gentoo-linux-upgrade-mail-client-thunderbirdgentoo-linux-upgrade-mail-client-thunderbird-bingentoo-linux-upgrade-www-client-firefoxgentoo-linux-upgrade-www-client-firefox-bin | May 31, 2023 | May 30, 2023 | |
| Mfsa2023 05 | mozilla-firefox-upgrade-110_0 | Feb 16, 2023 | Feb 14, 2023 | |
| Mfsa2023 06 | mozilla-firefox-esr-upgrade-102_8 | Feb 16, 2023 | Feb 14, 2023 | |
| Mozilla Thunderbird | mozilla-thunderbird-upgrade-102_8 | Feb 17, 2023 | Feb 15, 2023 | |
| Oracle_linux | — | oracle-linux-upgrade-firefoxoracle-linux-upgrade-firefox-x11oracle-linux-upgrade-thunderbird | Feb 21, 2023 | Feb 14, 2023 |
| Redhat_linux | no-fix-redhat-rpm-packageredhat-upgrade-firefoxredhat-upgrade-firefox-debuginforedhat-upgrade-firefox-debugsourceredhat-upgrade-firefox-x11redhat-upgrade-thunderbirdredhat-upgrade-thunderbird-debuginforedhat-upgrade-thunderbird-debugsource | Feb 22, 2023 | Feb 20, 2023 | |
| Rocky_linux | rocky-upgrade-firefoxrocky-upgrade-firefox-debuginforocky-upgrade-firefox-debugsourcerocky-upgrade-firefox-x11rocky-upgrade-thunderbirdrocky-upgrade-thunderbird-debuginforocky-upgrade-thunderbird-debugsource | Mar 12, 2024 | Jun 2, 2023 | |
| Suse | — | suse-upgrade-mozillafirefoxsuse-upgrade-mozillafirefox-branding-upstreamsuse-upgrade-mozillafirefox-develsuse-upgrade-mozillafirefox-translations-commonsuse-upgrade-mozillafirefox-translations-othersuse-upgrade-mozillathunderbirdsuse-upgrade-mozillathunderbird-translations-commonsuse-upgrade-mozillathunderbird-translations-other | Feb 21, 2023 | Feb 20, 2023 |
| Ubuntu | ubuntu-upgrade-firefoxubuntu-upgrade-thunderbird | Mar 22, 2023 | Feb 20, 2023 | |
| Vmware Photon_os | vmware-photon_os_update_tdnf | Jan 20, 2025 | Jun 2, 2023 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub