PT-2025-26727 · Mozilla+10 · Firefox+10

Daniil Satyaev

·

Publicado

2025-06-09

·

Atualizado

2025-12-03

·

CVE-2025-6430

CVSS v2.0

6.4

Média

VetorAV:N/AC:L/Au:N/C:P/I:P/A:N
Nome do Software Vulnerável e Versões Afetadas: Versões do Firefox anteriores a 140 Versões do Firefox ESR anteriores a 128.12
Descrição: O problema ocorre quando o download de um arquivo é especificado via cabeçalho Content-Disposition, mas essa diretiva é ignorada se o arquivo for incluído por meio de uma tag <embed> ou <object>. Isso pode tornar um site vulnerável a um ataque de cross-site scripting. A vulnerabilidade está relacionada ao componente de manipulação de cabeçalho HTTP do Mozilla Firefox e Firefox ESR, que falha em proteger a estrutura da página web ao manipular o parâmetro Content-Disposition. A exploração dessa vulnerabilidade poderia permitir que um atacante remoto realizasse ataques de cross-site scripting.
Recomendações: Para versões do Firefox anteriores a 140, atualize para a versão 140 ou posterior para resolver o problema. Para versões do Firefox ESR anteriores a 128.12, atualize para a versão 128.12 ou posterior para resolver o problema. Como solução alternativa temporária, considere desabilitar o uso das tags <embed> e <object> em páginas web até que o problema seja resolvido. Restrinja o acesso a páginas web potencialmente vulneráveis para minimizar o risco de exploração.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2025:10072
ALSA-2025:10073
ALSA-2025:10074
ALSA-2025:10246
ALT-PU-2025-11100
ALT-PU-2025-11495
ALT-PU-2025-11497
ALT-PU-2025-14599
ALT-PU-2025-8725
ALT-PU-2025-9988
BDU:2025-07582
CESA-2025_10074
CESA-2025_10246
CVE-2025-6430
DLA-4231-1
DLA-4239-1
DSA-5950-1
DSA-5959-1
INFSA-2025_10072
INFSA-2025_10074
INFSA-2025_10196
INFSA-2025_10246
MGASA-2025-0201
MGASA-2025-0228
OESA-2025-1717
OESA-2025-1718
OESA-2025-1719
OESA-2025-1720
OESA-2025-1782
OESA-2025-1912
OPENSUSE-SU-2025-20135-1
OPENSUSE-SU-2025:15216-1
OPENSUSE-SU-2025:15312-1
OPENSUSE-SU-2025:15315-1
OPENSUSE-SU-2025:15325-1
OPENSUSE-SU-2025:20135-1
RHSA-2025:10072
RHSA-2025:10073
RHSA-2025:10074
RHSA-2025:10159
RHSA-2025:10160
RHSA-2025:10161
RHSA-2025:10163
RHSA-2025:10164
RHSA-2025:10165
RHSA-2025:10166
RHSA-2025:10181
RHSA-2025:10182
RHSA-2025:10183
RHSA-2025:10184
RHSA-2025:10185
RHSA-2025:10186
RHSA-2025:10187
RHSA-2025:10188
RHSA-2025:10195
RHSA-2025:10196
RHSA-2025:10246
RHSA-2025_10072
RHSA-2025_10074
RHSA-2025_10196
RHSA-2025_10246
SUSE-SU-2025:02122-1
SUSE-SU-2025:02123-1
SUSE-SU-2025:02339-1
SUSE-SU-2025:02368-1
SUSE-SU-2025:02529-1
SUSE-SU-2025:02546-1
SUSE-SU-2025:21170-1
SUSE-SU-2025_02122-1
SUSE-SU-2025_02123-1
SUSE-SU-2025_02339-1
SUSE-SU-2025_02529-1
USN-7663-1

Produtos afetados

Alt Linux
Almalinux
Astra Linux
Centos
Debian
Firefox
Linuxmint
Red Hat
Rocky Linux
Suse
Ubuntu