PT-2021-5250 · Mozilla+5 · Thunderbird+6

Youssef Sammouda

·

Publicado

2021-08-16

·

Atualizado

2024-12-12

·

CVE-2021-29991

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N
Nome do software vulnerável e versões afetadas
Versões do Firefox anteriores à 91.0.1
Versões do Thunderbird anteriores à 91.0.1
Descrição
O problema está relacionado ao tratamento incorreto de solicitações HTTP, o que pode levar a um ataque de divisão de cabeçalho contra servidores que utilizam HTTP/3. Isso permite que um invasor remoto execute ataques de script entre sites (XSS). A vulnerabilidade afeta o Firefox e o Thunderbird e está relacionada à interpretação incorreta de uma quebra de linha em um cabeçalho HTTP/3 como dois cabeçalhos separados.
Recomendações
Para versões do Firefox anteriores à 91.0.1, atualize para a versão 91.0.1 ou posterior para resolver o problema.
Para versões do Thunderbird anteriores à 91.0.1, atualize para a versão 91.0.1 ou posterior para resolver o problema.
Como solução temporária, considere restringir o acesso a servidores que utilizam HTTP/3 para minimizar o risco de exploração.

Exploit

Correção

HTTP Request/Response Smuggling

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2021-2576
ALT-PU-2021-2636
ALT-PU-2021-2718
ALT-PU-2021-2725
ALT-PU-2021-2849
ALT-PU-2021-2881
ALT-PU-2021-3368
ALT-PU-2021-3369
ALT-PU-2021-3370
ALT-PU-2022-1781
ALT-PU-2022-1782
ALT-PU-2022-1783
BDU:2021-06060
CVE-2021-29991
OESA-2023-1673
OESA-2023-1674
OPENSUSE-SU-2021:1367-1
OPENSUSE-SU-2021:1635-1
OPENSUSE-SU-2021:3331-1
OPENSUSE-SU-2021:3451-1
OPENSUSE-SU-2021:4150-1
OPENSUSE-SU-2021_1367-1
OPENSUSE-SU-2021_1635-1
OPENSUSE-SU-2021_3331-1
OPENSUSE-SU-2021_3451-1
OPENSUSE-SU-2021_4150-1
OPENSUSE-SU-2024:10600-1
OPENSUSE-SU-2024:10601-1
OPENSUSE-SU-2024:14572-1
SUSE-SU-2021:14821-1
SUSE-SU-2021:14826-1
SUSE-SU-2021:3191-1
SUSE-SU-2021:3331-1
SUSE-SU-2021:3451-1
SUSE-SU-2021:4150-1
SUSE-SU-2021_14821-1
SUSE-SU-2021_14826-1
SUSE-SU-2022:1577-1
SUSE-SU-2022:1582-1
SUSE-SU-2022_1577-1
SUSE-SU-2022_1582-1
USN-5047-1
USN-5248-1

Produtos afetados

Alt Linux
Astra Linux
Firefox
Linuxmint
Suse
Thunderbird
Ubuntu