PT-2024-3493 · Mozilla+10 · Thunderbird+12

Bartek Nowotarski

·

Publicado

2024-04-04

·

Atualizado

2025-03-14

·

CVE-2024-3302

CVSS v3.1

3.7

Baixa

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:L
Nome do software vulnerável e versões afetadas
Versões do Firefox anteriores à 125
Versões do Firefox ESR anteriores à 115.10
Versões do Thunderbird anteriores à 115.10
Descrição
O problema está relacionado à implementação do protocolo HTTP/2 nos navegadores afetados, onde não havia limite para o número de quadros HTTP/2 CONTINUATION que seriam processados. Um servidor poderia se aproveitar disso para criar uma condição de falta de memória no navegador. Isso poderia permitir que um invasor remoto causasse uma negação de serviço.
Recomendações
Para versões do Firefox anteriores à 125, atualize para a versão 125 ou posterior para resolver o problema.
Para versões do Firefox ESR anteriores à 115.10, atualize para a versão 115.10 ou posterior para resolver o problema.
Para versões do Thunderbird anteriores à 115.10, atualize para a versão 115.10 ou posterior para resolver o problema.
Como solução temporária, considere restringir o acesso a quadros HTTP/2 CONTINUATION até que um patch esteja disponível.

Exploit

Correção

Resource Exhaustion

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2024:1939
ALSA-2024:1940
ALT-PU-2024-13897
ALT-PU-2024-14442
ALT-PU-2024-14892
ALT-PU-2024-15175
ALT-PU-2024-15839
ALT-PU-2024-15841
ALT-PU-2024-6719
ALT-PU-2024-6721
ALT-PU-2024-6765
ALT-PU-2024-7489
ALT-PU-2024-7685
BDU:2024-03795
CESA-2024_1912
CESA-2024_1939
CVE-2024-3302
DLA-3790-1
DLA-3791-1
DSA-5663-1
DSA-5670-1
MGASA-2024-0151
MGASA-2024-0153
OESA-2024-1786
OESA-2025-1265
OESA-2025-1268
OPENSUSE-SU-2024:13884-1
OPENSUSE-SU-2024:13907-1
OPENSUSE-SU-2024:14572-1
OPENSUSE-SU-2024_1350-1
OPENSUSE-SU-2024_1437-1
OPENSUSE-SU-2024_1770-1
RHSA-2024:1904
RHSA-2024:1905
RHSA-2024:1906
RHSA-2024:1907
RHSA-2024:1908
RHSA-2024:1909
RHSA-2024:1910
RHSA-2024:1911
RHSA-2024:1912
RHSA-2024:1934
RHSA-2024:1935
RHSA-2024:1936
RHSA-2024:1937
RHSA-2024:1938
RHSA-2024:1939
RHSA-2024:1940
RHSA-2024:1941
RHSA-2024:1982
RHSA-2024_1908
RHSA-2024_1910
RHSA-2024_1912
RHSA-2024_1935
RHSA-2024_1939
RHSA-2024_1940
RLSA-2024:1939
RLSA-2024:1940
SUSE-SU-2024:1319-1
SUSE-SU-2024:1350-1
SUSE-SU-2024:1437-1
SUSE-SU-2024:1676-1
SUSE-SU-2024:1770-1
USN-6747-1
USN-6747-2
USN-6750-1

Produtos afetados

Alt Linux
Almalinux
Astra Linux
Centos
Firefox
Firefox Esr
Linuxmint
Red Hat
Red Os
Rocky Linux
Suse
Thunderbird
Ubuntu