Enhanced Tracking Protection's Strict mode may have inadvertently allowed a CSP `frame-src` bypass and DOM-based XSS through the Google SafeFrame shim in the Web Compatibility extension. This issue could have exposed users to malicious frames masquerading as legitimate content. This vulnerability affects Firefox < 133, Firefox ESR < 128.5, Firefox ESR < 115.18, Thunderbird < 133, Thunderbird < 128.5, and Thunderbird < 115.18.
CVSS Details
- CVSS 3.1 Base Score: 6.1
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Alma_linux | — | Upgrade thunderbirdUpgrade firefox-x11Upgrade firefox | Dec 6, 2024 | Nov 26, 2024 |
| Alpine Linux | — | Upgrade firefox-esrUpgrade firefoxUpgrade thunderbird | Aug 8, 2025 | Nov 26, 2024 |
| Amazon Linux Ami 2 | — | Upgrade firefoxUpgrade firefox-debuginfo | Dec 20, 2024 | Nov 26, 2024 |
| Debian | — | Upgrade thunderbirdUpgrade firefox-esr | Dec 2, 2024 | Nov 26, 2024 |
| Gentoo Linux | — | Upgrade www-client/firefox-bin.Upgrade mail-client/thunderbird-bin.Upgrade mail-client/thunderbird.Upgrade www-client/firefox.Upgrade dev-lang/spidermonkey. | Jan 24, 2025 | Nov 26, 2024 |
| Mfsa2024 63 | — | Upgrade to Mozilla Firefox version 133.0 | Nov 27, 2024 | Nov 26, 2024 |
| Mfsa2024 64 | — | Upgrade to Mozilla Firefox ESR version 128.5 | Nov 27, 2024 | Nov 26, 2024 |
| Mfsa2024 65 | — | Upgrade to Mozilla Firefox ESR version 115.18 | Nov 27, 2024 | Nov 26, 2024 |
| Mozilla Thunderbird | — | Upgrade to Mozilla Thunderbird version 115.18 | Nov 27, 2024 | Nov 26, 2024 |
| Oracle_linux | — | Upgrade thunderbirdUpgrade firefoxUpgrade firefox-x11 | Dec 3, 2024 | Nov 26, 2024 |
| Redhat_linux | — | Upgrade qemu-img-debuginfoUpgrade qemu-kvm-toolsUpgrade qemu-kvm-block-rbdUpgrade qemu-kvm-device-display-virtio-gpu-pci-debuginfoUpgrade qemu-kvm-common-debuginfoUpgrade qemu-kvm-device-usb-hostUpgrade qemu-kvm-device-display-virtio-gpu-ccw-debuginfoUpgrade qemu-imgNo solution existsUpgrade qemu-kvm-coreUpgrade qemu-kvm-commonUpgrade thunderbirdUpgrade qemu-kvm-audio-pa-debuginfoUpgrade qemu-kvm-device-display-virtio-vgaUpgrade qemu-kvm-ui-opengl-debuginfoUpgrade firefox-debugsourceUpgrade firefox-x11Upgrade qemu-kvm-ui-egl-headlessUpgrade qemu-kvm-device-usb-redirect-debuginfoUpgrade firefoxUpgrade qemu-kvm-tools-debuginfoUpgrade qemu-kvmUpgrade thunderbird-debuginfoUpgrade qemu-kvm-device-usb-redirectUpgrade qemu-kvm-core-debuginfoUpgrade qemu-kvm-ui-openglUpgrade qemu-kvm-block-blkioUpgrade qemu-kvm-device-display-virtio-gpu-ccwUpgrade qemu-kvm-device-usb-host-debuginfoUpgrade qemu-kvm-debugsourceUpgrade qemu-kvm-ui-egl-headless-debuginfoUpgrade qemu-kvm-audio-paUpgrade qemu-guest-agentUpgrade qemu-kvm-docsUpgrade qemu-pr-helper-debuginfoUpgrade qemu-kvm-block-blkio-debuginfoUpgrade qemu-kvm-device-display-virtio-gpuUpgrade qemu-kvm-device-display-virtio-gpu-pciUpgrade qemu-kvm-block-curlUpgrade qemu-kvm-audio-dbus-debuginfoUpgrade qemu-kvm-ui-dbus-debuginfoUpgrade qemu-kvm-block-rbd-debuginfoUpgrade qemu-kvm-device-display-virtio-gpu-debuginfoUpgrade qemu-kvm-block-curl-debuginfoUpgrade qemu-guest-agent-debuginfoUpgrade qemu-kvm-device-display-virtio-vga-debuginfoUpgrade qemu-kvm-tests-debuginfoUpgrade firefox-debuginfoUpgrade thunderbird-debugsourceUpgrade qemu-pr-helper | Feb 10, 2025 | Nov 26, 2024 |
| Rocky_linux | — | Upgrade qemu-img-debuginfoUpgrade qemu-pr-helperUpgrade qemu-kvm-coreUpgrade qemu-guest-agent-debuginfoUpgrade qemu-kvm-device-display-virtio-vga-debuginfoUpgrade qemu-kvm-device-display-virtio-vgaUpgrade thunderbird-debuginfoUpgrade qemu-kvm-device-usb-host-debuginfoUpgrade firefox-debugsourceUpgrade qemu-kvm-device-usb-redirectUpgrade qemu-kvm-device-display-virtio-gpu-ccwUpgrade qemu-kvm-device-display-virtio-gpu-debuginfoUpgrade qemu-kvmUpgrade qemu-kvm-device-display-virtio-gpu-ccw-debuginfoUpgrade qemu-kvm-device-display-virtio-gpuUpgrade qemu-kvm-audio-paUpgrade qemu-kvm-ui-opengl-debuginfoUpgrade qemu-kvm-block-curl-debuginfoUpgrade qemu-kvm-block-rbdUpgrade qemu-kvm-ui-egl-headless-debuginfoUpgrade qemu-kvm-block-curlUpgrade qemu-kvm-ui-egl-headlessUpgrade qemu-guest-agentUpgrade firefox-debuginfoUpgrade thunderbird-debugsourceUpgrade qemu-kvm-device-display-virtio-gpu-pci-debuginfoUpgrade qemu-kvm-commonUpgrade qemu-kvm-toolsUpgrade qemu-kvm-device-usb-hostUpgrade qemu-imgUpgrade qemu-kvm-core-debuginfoUpgrade qemu-kvm-block-blkio-debuginfoUpgrade qemu-kvm-audio-pa-debuginfoUpgrade qemu-kvm-block-blkioUpgrade firefoxUpgrade thunderbirdUpgrade qemu-kvm-tools-debuginfoUpgrade qemu-kvm-device-display-virtio-gpu-pciUpgrade qemu-kvm-debugsourceUpgrade qemu-kvm-block-rbd-debuginfoUpgrade qemu-kvm-device-usb-redirect-debuginfoUpgrade qemu-kvm-docsUpgrade qemu-kvm-ui-openglUpgrade qemu-pr-helper-debuginfoUpgrade qemu-kvm-common-debuginfo | Feb 5, 2026 | Dec 19, 2024 |
| Suse | — | Upgrade mozillathunderbird-translations-otherUpgrade mozjs128-develUpgrade mozillafirefox-translations-otherUpgrade mozillafirefox-develUpgrade mozillathunderbirdUpgrade libmozjs-128-0Upgrade mozillathunderbird-translations-commonUpgrade mozjs128Upgrade mozillafirefox-branding-upstreamUpgrade mozillafirefox-translations-commonUpgrade mozillafirefox | Jan 3, 2025 | Nov 26, 2024 |
| Ubuntu | — | Upgrade firefoxUpgrade thunderbird | Dec 4, 2024 | Nov 26, 2024 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub