Multiples vulnérabilités dans Mozilla Firefox

CVE-2019-17023 · Publié le 08/01/2020 · Révisé le 17/06/2026

MOYENNE 6.5 EPSS 0.01 · 69ᵉ centileCWE-287

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N

Produits et versions affectés

Produit Versions affectées Corrigé en
Firefox Non précisées par la source Non précisé
Juniper Non précisées par la source Non précisé
Java / OpenJDK Non précisées par la source Non précisé
Mozilla Firefox avant 72.0 72.0
Canonical Ubuntu linux
  • 16.04
  • 18.04
  • 19.04
  • 19.10
  • 20.04
Non précisé
Debian Debian linux 10.0 Non précisé

Explication de la faille

Conditions à réunir pour exploiter cette faille, telles que publiées :

CWE-287 — Authentification défaillante

Le mécanisme d'authentification peut être contourné, ou accepte une preuve d'identité insuffisante.

Atteinte totale à l'intégrité des données.

L'impact reste confiné au composant vulnérable.

Exploitation connue

Aucune exploitation constatée à ce jour par les sources suivies.

Le score EPSS estime à 1.3 % la probabilité qu'une tentative d'exploitation soit observée dans les trente prochains jours. Cette valeur la situe au 69ᵉ centile : 69 % des vulnérabilités connues ont une probabilité plus faible.

L'EPSS est une estimation statistique, calculée quotidiennement à partir des signaux observés. Il ne dit rien de la gravité, et une valeur basse ne vaut pas garantie.

Vérifier la présence sur votre système

Les navigateurs se mettent à jour seuls, mais seulement après un redémarrage complet. Une version affichée à jour sur un onglet ouvert depuis plusieurs jours ne prouve rien.

Un équipement réseau ne se sonde pas depuis un poste : sa version se lit dans sa propre console. Vérifiez aussi que l'interface d'administration n'est pas exposée sur Internet, ce qui change entièrement l'urgence.

Relevez la version installée, puis comparez-la aux plages listées plus haut. Une version absente de ces plages n'est pas concernée par cet avis. Un service redémarré depuis la mise à jour peut encore exécuter l'ancien binaire : vérifiez la version du processus en cours, pas seulement celle du paquet.

Dans le navigateur
Chrome et Chromium : chrome://version
Edge : edge://version
Firefox : about:support
Safari : Safari → À propos de Safari
Sur un parc Windows
(Get-Item 'C:\Program Files\Google\Chrome\Application\chrome.exe').VersionInfo.ProductVersion
Sur un parc Linux
nom-du-produit --version 2>/dev/null || google-chrome --version
Selon l'équipement
Interface d'administration → À propos / System → Version
En ligne de commande, selon le constructeur :
  show version            (Cisco, Arista, HPE)
  get system status       (Fortinet)
  request system software (Juniper)
  show system info        (Palo Alto)

Ces commandes ne font que lire l'état du système : aucune n'installe, ne modifie ni ne redémarre quoi que ce soit. Les produits affectés relèvent de 4 familles : seules les vérifications les plus courantes sont reprises ici.

Correctif et contournements

Versions à partir desquelles la faille est corrigée :

Ces numéros sont déduits des bornes de version du NVD : la borne haute d'une plage vulnérable est la première version corrigée de sa branche. Le bulletin de l'éditeur, lié ci-dessous, reste la référence — lui seul mentionne les contournements et les conditions de mise à jour.

Sources

  • CERTFR-2020-AVI-012 — Multiples vulnérabilités dans Mozilla Firefox
    CERT-FR (ANSSI) · publié le 08/01/2020 · révisé le 08/01/2020 · Source : CERT-FR (ANSSI), Licence Ouverte 2.0
    Cet avis couvre 11 vulnérabilités.
    • CVE-2019-17015
    • CVE-2019-17016
    • CVE-2019-17017
    • CVE-2019-17018
    • CVE-2019-17019
    • CVE-2019-17020
    • CVE-2019-17021
    • CVE-2019-17022
    • CVE-2019-17024
    • CVE-2019-17025
  • CERTFR-2022-AVI-267 — Multiples vulnérabilités dans Juniper Networks Junos Space
    CERT-FR (ANSSI) · publié le 23/03/2022 · révisé le 23/03/2022 · Source : CERT-FR (ANSSI), Licence Ouverte 2.0
    Cet avis couvre 534 vulnérabilités.
    • CVE-2003-1418
    • CVE-2007-1351
    • CVE-2007-1352
    • CVE-2007-6284
    • CVE-2008-2935
    • CVE-2008-3281
    • CVE-2008-3529
    • CVE-2008-4225
    • CVE-2008-4226
    • CVE-2008-5161
    • CVE-2009-2414
    • CVE-2009-2416
    • CVE-2010-2237
    • CVE-2010-2238
    • CVE-2010-2239
    • CVE-2010-2242
    • CVE-2010-4008
    • CVE-2011-0216
    • CVE-2011-0411
    • CVE-2011-1486
    Afficher 170 autres CVE de cet avis
    • CVE-2011-1720
    • CVE-2011-1944
    • CVE-2011-2511
    • CVE-2011-2834
    • CVE-2011-2895
    • CVE-2011-3102
    • CVE-2011-3905
    • CVE-2011-3919
    • CVE-2012-0841
    • CVE-2012-2693
    • CVE-2012-2807
    • CVE-2012-2870
    • CVE-2012-4423
    • CVE-2012-5134
    • CVE-2012-6139
    • CVE-2013-0338
    • CVE-2013-0339
    • CVE-2013-1766
    • CVE-2013-2230
    • CVE-2013-2566
    • CVE-2013-2877
    • CVE-2013-4154
    • CVE-2013-4297
    • CVE-2013-4399
    • CVE-2013-4520
    • CVE-2013-5651
    • CVE-2013-6457
    • CVE-2013-6458
    • CVE-2013-6462
    • CVE-2013-7336
    • CVE-2014-0179
    • CVE-2014-0209
    • CVE-2014-0210
    • CVE-2014-0211
    • CVE-2014-1447
    • CVE-2014-3004
    • CVE-2014-3598
    • CVE-2014-3633
    • CVE-2014-3657
    • CVE-2014-3660
    • CVE-2014-3672
    • CVE-2014-3960
    • CVE-2014-4616
    • CVE-2014-6272
    • CVE-2014-7185
    • CVE-2014-7823
    • CVE-2014-8131
    • CVE-2014-8991
    • CVE-2014-9365
    • CVE-2014-9601
    • CVE-2015-0225
    • CVE-2015-0236
    • CVE-2015-0975
    • CVE-2015-1802
    • CVE-2015-1803
    • CVE-2015-1804
    • CVE-2015-2716
    • CVE-2015-2808
    • CVE-2015-5160
    • CVE-2015-5312
    • CVE-2015-5352
    • CVE-2015-5652
    • CVE-2015-6525
    • CVE-2015-6837
    • CVE-2015-6838
    • CVE-2015-7497
    • CVE-2015-7498
    • CVE-2015-7499
    • CVE-2015-7500
    • CVE-2015-7995
    • CVE-2015-8035
    • CVE-2015-8241
    • CVE-2015-8242
    • CVE-2015-8317
    • CVE-2015-9019
    • CVE-2015-9262
    • CVE-2015-9289
    • CVE-2015-9381
    • CVE-2015-9382
    • CVE-2016-0740
    • CVE-2016-0772
    • CVE-2016-0775
    • CVE-2016-1000032
    • CVE-2016-10746
    • CVE-2016-1494
    • CVE-2016-1683
    • CVE-2016-1684
    • CVE-2016-1762
    • CVE-2016-1833
    • CVE-2016-1834
    • CVE-2016-1836
    • CVE-2016-1837
    • CVE-2016-1838
    • CVE-2016-1839
    • CVE-2016-1840
    • CVE-2016-2183
    • CVE-2016-2533
    • CVE-2016-3076
    • CVE-2016-3115
    • CVE-2016-3616
    • CVE-2016-3627
    • CVE-2016-4009
    • CVE-2016-4447
    • CVE-2016-4448
    • CVE-2016-4449
    • CVE-2016-4658
    • CVE-2016-5008
    • CVE-2016-5131
    • CVE-2016-5361
    • CVE-2016-5391
    • CVE-2016-5636
    • CVE-2016-5699
    • CVE-2016-6580
    • CVE-2016-6581
    • CVE-2016-9015
    • CVE-2016-9189
    • CVE-2016-9190
    • CVE-2016-9318
    • CVE-2016-9396
    • CVE-2017-0898
    • CVE-2017-0899
    • CVE-2017-0900
    • CVE-2017-0901
    • CVE-2017-0902
    • CVE-2017-0903
    • CVE-2017-1000050
    • CVE-2017-1000158
    • CVE-2017-10664
    • CVE-2017-10784
    • CVE-2017-11368
    • CVE-2017-11671
    • CVE-2017-12652
    • CVE-2017-13077
    • CVE-2017-13078
    • CVE-2017-13080
    • CVE-2017-13082
    • CVE-2017-13086
    • CVE-2017-13087
    • CVE-2017-13088
    • CVE-2017-13089
    • CVE-2017-13090
    • CVE-2017-13672
    • CVE-2017-13711
    • CVE-2017-13720
    • CVE-2017-13722
    • CVE-2017-14033
    • CVE-2017-14064
    • CVE-2017-14167
    • CVE-2017-14491
    • CVE-2017-14492
    • CVE-2017-14493
    • CVE-2017-14494
    • CVE-2017-14495
    • CVE-2017-14496
    • CVE-2017-15124
    • CVE-2017-15268
    • CVE-2017-15289
    • CVE-2017-15412
    • CVE-2017-16611
    • CVE-2017-16931
    • CVE-2017-16932
    • CVE-2017-17405
    • CVE-2017-17522
    • CVE-2017-17742
    • CVE-2017-17790
    • CVE-2017-17807
    • CVE-2017-18190
    • CVE-2017-18207
    • CVE-2017-18258
    • CVE-2017-18267
    Liste tronquée : consulter l'avis d'origine pour les 534 CVE.
  • CERTFR-2024-AVI-0575 — Multiples vulnérabilités dans les produits Juniper Networks
    CERT-FR (ANSSI) · publié le 12/07/2024 · révisé le 15/10/2024 · Source : CERT-FR (ANSSI), Licence Ouverte 2.0
  • CERTFR-2024-AVI-1103 — Multiples vulnérabilités dans les produits IBM
    CERT-FR (ANSSI) · publié le 20/12/2024 · révisé le 20/12/2024 · Source : CERT-FR (ANSSI), Licence Ouverte 2.0

Historique des révisions

  • 25/08/2026 — CERTFR-2024-AVI-1103, révision 1 : Publication initiale
  • 25/08/2026 — CERTFR-2024-AVI-0575, révision 1 : Publication initiale
  • 25/08/2026 — CERTFR-2022-AVI-267, révision 1 : Publication initiale
  • 25/08/2026 — CERTFR-2020-AVI-012, révision 1 : Publication initiale