By holding a reference to the eval() function from an about:blank window, a malicious webpage could have gained access to the InstallTrigger object which would allow them to prompt the user to install an extension. Combined with user confusion, this could result in an unintended or malicious extension being installed. This vulnerability affects Firefox < 80, Thunderbird < 78.2, Thunderbird < 68.12, Firefox ESR < 68.12, Firefox ESR < 78.2, and Firefox for Android < 80.
CVSS Details
- CVSS 3.1 Base Score: 6.5
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Alpine Linux | alpine-linux-upgrade-firefox-esralpine-linux-upgrade-firefoxalpine-linux-upgrade-librewolfalpine-linux-upgrade-thunderbird | Aug 22, 2024 | Oct 1, 2020 | |
| Amazon Linux Ami 2 | amazon-linux-ami-2-upgrade-thunderbirdamazon-linux-ami-2-upgrade-thunderbird-debuginfo | Oct 2, 2020 | Oct 2, 2020 | |
| Centos_linux | — | centos-upgrade-firefoxcentos-upgrade-firefox-debuginfocentos-upgrade-firefox-debugsourcecentos-upgrade-thunderbirdcentos-upgrade-thunderbird-debuginfocentos-upgrade-thunderbird-debugsource | Aug 27, 2020 | Aug 26, 2020 |
| Debian | debian-upgrade-firefox-esrdebian-upgrade-thunderbird | Aug 28, 2020 | Aug 28, 2020 | |
| Gentoo Linux | gentoo-linux-upgrade-mail-client-thunderbirdgentoo-linux-upgrade-mail-client-thunderbird-bingentoo-linux-upgrade-www-client-firefoxgentoo-linux-upgrade-www-client-firefox-bin | Aug 27, 2020 | Aug 27, 2020 | |
| Mfsa2020 36 | mozilla-firefox-upgrade-80_0 | Aug 26, 2020 | Aug 25, 2020 | |
| Mfsa2020 37 | mozilla-firefox-esr-upgrade-68_12 | Aug 26, 2020 | Aug 25, 2020 | |
| Mfsa2020 38 | mozilla-firefox-esr-upgrade-78_2 | Aug 26, 2020 | Aug 25, 2020 | |
| Mozilla Thunderbird | mozilla-thunderbird-upgrade-78_2 | Aug 27, 2020 | Aug 25, 2020 | |
| Oracle Solaris | oracle-solaris-11-4-upgrade-mail-thunderbird-68-12-0-11-4-26-0-1-75-2oracle-solaris-11-4-upgrade-mail-thunderbird-plugin-plugin-lightning-0-5-11-11-4-27-0-1-82-0oracle-solaris-11-4-upgrade-mail-thunderbird-plugin-thunderbird-lightning-68-12-0-11-4-26-0-1-75-2oracle-solaris-11-4-upgrade-sunwthunderbird-calendar-0-5-11-11-4-27-0-1-82-0oracle-solaris-11-4-upgrade-web-browser-firefox-68-12-0-11-4-26-0-1-75-2oracle-solaris-11-4-upgrade-web-data-firefox-bookmarks-68-12-0-11-4-26-0-1-75-2 | Jan 19, 2021 | Oct 1, 2020 | |
| Oracle_linux | — | oracle-linux-upgrade-firefoxoracle-linux-upgrade-thunderbird | Aug 28, 2020 | Aug 25, 2020 |
| Redhat_linux | no-fix-redhat-rpm-packageredhat-upgrade-firefoxredhat-upgrade-firefox-debuginforedhat-upgrade-firefox-debugsourceredhat-upgrade-thunderbirdredhat-upgrade-thunderbird-debuginforedhat-upgrade-thunderbird-debugsource | Aug 27, 2020 | Aug 26, 2020 | |
| Suse | — | suse-upgrade-mozillafirefoxsuse-upgrade-mozillafirefox-branding-upstreamsuse-upgrade-mozillafirefox-buildsymbolssuse-upgrade-mozillafirefox-develsuse-upgrade-mozillafirefox-translations-commonsuse-upgrade-mozillafirefox-translations-othersuse-upgrade-mozillathunderbirdsuse-upgrade-mozillathunderbird-translations-commonsuse-upgrade-mozillathunderbird-translations-other | Sep 5, 2020 | Aug 26, 2020 |
| Ubuntu | ubuntu-upgrade-firefox | Aug 27, 2020 | Aug 26, 2020 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub