Multiples vulnérabilités dans Mozilla Firefox

CVE-2020-12401 · Publié le 08/10/2020 · Révisé le 19/08/2026

MOYENNE 4.7 EPSS 0.00 · 25ᵉ centileCWE-203

CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:N/A:N

Produits et versions affectés

Produit Versions affectées Corrigé en
Firefox Non précisées par la source Non précisé
Juniper Non précisées par la source Non précisé
Java / OpenJDK Non précisées par la source Non précisé
Mozilla Firefox avant 80.0 80.0
Mozilla Firefox mobile avant 80.0 80.0

Explication de la faille

Conditions à réunir pour exploiter cette faille, telles que publiées :

CWE-203 — Faiblesse CWE-203

Type de défaut référencé par le MITRE ; la fiche d'origine en donne la description complète.

Atteinte totale à la confidentialité des données.

L'impact reste confiné au composant vulnérable.

Exploitation connue

Aucune exploitation constatée à ce jour par les sources suivies.

Le score EPSS estime à 0.3 % la probabilité qu'une tentative d'exploitation soit observée dans les trente prochains jours. Cette valeur la situe au 25ᵉ centile : 25 % des vulnérabilités connues ont une probabilité plus faible.

L'EPSS est une estimation statistique, calculée quotidiennement à partir des signaux observés. Il ne dit rien de la gravité, et une valeur basse ne vaut pas garantie.

Vérifier la présence sur votre système

Les navigateurs se mettent à jour seuls, mais seulement après un redémarrage complet. Une version affichée à jour sur un onglet ouvert depuis plusieurs jours ne prouve rien.

Un équipement réseau ne se sonde pas depuis un poste : sa version se lit dans sa propre console. Vérifiez aussi que l'interface d'administration n'est pas exposée sur Internet, ce qui change entièrement l'urgence.

Relevez la version installée, puis comparez-la aux plages listées plus haut. Une version absente de ces plages n'est pas concernée par cet avis. Un service redémarré depuis la mise à jour peut encore exécuter l'ancien binaire : vérifiez la version du processus en cours, pas seulement celle du paquet.

Dans le navigateur
Chrome et Chromium : chrome://version
Edge : edge://version
Firefox : about:support
Safari : Safari → À propos de Safari
Sur un parc Windows
(Get-Item 'C:\Program Files\Google\Chrome\Application\chrome.exe').VersionInfo.ProductVersion
Sur un parc Linux
nom-du-produit --version 2>/dev/null || google-chrome --version
Selon l'équipement
Interface d'administration → À propos / System → Version
En ligne de commande, selon le constructeur :
  show version            (Cisco, Arista, HPE)
  get system status       (Fortinet)
  request system software (Juniper)
  show system info        (Palo Alto)

Ces commandes ne font que lire l'état du système : aucune n'installe, ne modifie ni ne redémarre quoi que ce soit. Les produits affectés relèvent de 3 familles : seules les vérifications les plus courantes sont reprises ici.

Correctif et contournements

Versions à partir desquelles la faille est corrigée :

Ces numéros sont déduits des bornes de version du NVD : la borne haute d'une plage vulnérable est la première version corrigée de sa branche. Le bulletin de l'éditeur, lié ci-dessous, reste la référence — lui seul mentionne les contournements et les conditions de mise à jour.

Sources

  • CERTFR-2020-AVI-532 — Multiples vulnérabilités dans Mozilla Firefox
    CERT-FR (ANSSI) · publié le 26/08/2020 · révisé le 26/08/2020 · Source : CERT-FR (ANSSI), Licence Ouverte 2.0
    Cet avis couvre 11 vulnérabilités.
    • CVE-2020-12400
    • CVE-2020-15663
    • CVE-2020-15664
    • CVE-2020-15665
    • CVE-2020-15666
    • CVE-2020-15667
    • CVE-2020-15668
    • CVE-2020-15669
    • CVE-2020-15670
    • CVE-2020-6829
  • CERTFR-2020-AVI-543 — Multiples vulnérabilités dans Mozilla Firefox
    CERT-FR (ANSSI) · publié le 03/09/2020 · révisé le 03/09/2020 · Source : CERT-FR (ANSSI), Licence Ouverte 2.0
    Cet avis couvre 8 vulnérabilités.
    • CVE-2020-12400
    • CVE-2020-15664
    • CVE-2020-15666
    • CVE-2020-15668
    • CVE-2020-15670
    • CVE-2020-15671
    • CVE-2020-6829
  • CERTFR-2022-AVI-267 — Multiples vulnérabilités dans Juniper Networks Junos Space
    CERT-FR (ANSSI) · publié le 23/03/2022 · révisé le 23/03/2022 · Source : CERT-FR (ANSSI), Licence Ouverte 2.0
    Cet avis couvre 534 vulnérabilités.
    • CVE-2003-1418
    • CVE-2007-1351
    • CVE-2007-1352
    • CVE-2007-6284
    • CVE-2008-2935
    • CVE-2008-3281
    • CVE-2008-3529
    • CVE-2008-4225
    • CVE-2008-4226
    • CVE-2008-5161
    • CVE-2009-2414
    • CVE-2009-2416
    • CVE-2010-2237
    • CVE-2010-2238
    • CVE-2010-2239
    • CVE-2010-2242
    • CVE-2010-4008
    • CVE-2011-0216
    • CVE-2011-0411
    • CVE-2011-1486
    Afficher 163 autres CVE de cet avis
    • CVE-2011-1720
    • CVE-2011-1944
    • CVE-2011-2511
    • CVE-2011-2834
    • CVE-2011-2895
    • CVE-2011-3102
    • CVE-2011-3905
    • CVE-2011-3919
    • CVE-2012-0841
    • CVE-2012-2693
    • CVE-2012-2807
    • CVE-2012-2870
    • CVE-2012-4423
    • CVE-2012-5134
    • CVE-2012-6139
    • CVE-2013-0338
    • CVE-2013-0339
    • CVE-2013-1766
    • CVE-2013-2230
    • CVE-2013-2566
    • CVE-2013-2877
    • CVE-2013-4154
    • CVE-2013-4297
    • CVE-2013-4399
    • CVE-2013-4520
    • CVE-2013-5651
    • CVE-2013-6457
    • CVE-2013-6458
    • CVE-2013-6462
    • CVE-2013-7336
    • CVE-2014-0179
    • CVE-2014-0209
    • CVE-2014-0210
    • CVE-2014-0211
    • CVE-2014-1447
    • CVE-2014-3004
    • CVE-2014-3598
    • CVE-2014-3633
    • CVE-2014-3657
    • CVE-2014-3660
    • CVE-2014-3672
    • CVE-2014-3960
    • CVE-2014-4616
    • CVE-2014-6272
    • CVE-2014-7185
    • CVE-2014-7823
    • CVE-2014-8131
    • CVE-2014-8991
    • CVE-2014-9365
    • CVE-2014-9601
    • CVE-2015-0225
    • CVE-2015-0236
    • CVE-2015-0975
    • CVE-2015-1802
    • CVE-2015-1803
    • CVE-2015-1804
    • CVE-2015-2716
    • CVE-2015-2808
    • CVE-2015-5160
    • CVE-2015-5312
    • CVE-2015-5352
    • CVE-2015-5652
    • CVE-2015-6525
    • CVE-2015-6837
    • CVE-2015-6838
    • CVE-2015-7497
    • CVE-2015-7498
    • CVE-2015-7499
    • CVE-2015-7500
    • CVE-2015-7995
    • CVE-2015-8035
    • CVE-2015-8241
    • CVE-2015-8242
    • CVE-2015-8317
    • CVE-2015-9019
    • CVE-2015-9262
    • CVE-2015-9289
    • CVE-2015-9381
    • CVE-2015-9382
    • CVE-2016-0740
    • CVE-2016-0772
    • CVE-2016-0775
    • CVE-2016-1000032
    • CVE-2016-10746
    • CVE-2016-1494
    • CVE-2016-1683
    • CVE-2016-1684
    • CVE-2016-1762
    • CVE-2016-1833
    • CVE-2016-1834
    • CVE-2016-1836
    • CVE-2016-1837
    • CVE-2016-1838
    • CVE-2016-1839
    • CVE-2016-1840
    • CVE-2016-2183
    • CVE-2016-2533
    • CVE-2016-3076
    • CVE-2016-3115
    • CVE-2016-3616
    • CVE-2016-3627
    • CVE-2016-4009
    • CVE-2016-4447
    • CVE-2016-4448
    • CVE-2016-4449
    • CVE-2016-4658
    • CVE-2016-5008
    • CVE-2016-5131
    • CVE-2016-5361
    • CVE-2016-5391
    • CVE-2016-5636
    • CVE-2016-5699
    • CVE-2016-6580
    • CVE-2016-6581
    • CVE-2016-9015
    • CVE-2016-9189
    • CVE-2016-9190
    • CVE-2016-9318
    • CVE-2016-9396
    • CVE-2017-0898
    • CVE-2017-0899
    • CVE-2017-0900
    • CVE-2017-0901
    • CVE-2017-0902
    • CVE-2017-0903
    • CVE-2017-1000050
    • CVE-2017-1000158
    • CVE-2017-10664
    • CVE-2017-10784
    • CVE-2017-11368
    • CVE-2017-11671
    • CVE-2017-12652
    • CVE-2017-13077
    • CVE-2017-13078
    • CVE-2017-13080
    • CVE-2017-13082
    • CVE-2017-13086
    • CVE-2017-13087
    • CVE-2017-13088
    • CVE-2017-13089
    • CVE-2017-13090
    • CVE-2017-13672
    • CVE-2017-13711
    • CVE-2017-13720
    • CVE-2017-13722
    • CVE-2017-14033
    • CVE-2017-14064
    • CVE-2017-14167
    • CVE-2017-14491
    • CVE-2017-14492
    • CVE-2017-14493
    • CVE-2017-14494
    • CVE-2017-14495
    • CVE-2017-14496
    • CVE-2017-15124
    • CVE-2017-15268
    • CVE-2017-15289
    • CVE-2017-15412
    • CVE-2017-16611
    • CVE-2017-16931
    • CVE-2017-16932
    • CVE-2017-17405
    • CVE-2017-17522
    Liste tronquée : consulter l'avis d'origine pour les 534 CVE.
  • CERTFR-2024-AVI-0575 — Multiples vulnérabilités dans les produits Juniper Networks
    CERT-FR (ANSSI) · publié le 12/07/2024 · révisé le 15/10/2024 · Source : CERT-FR (ANSSI), Licence Ouverte 2.0
  • CERTFR-2024-AVI-1103 — Multiples vulnérabilités dans les produits IBM
    CERT-FR (ANSSI) · publié le 20/12/2024 · révisé le 20/12/2024 · Source : CERT-FR (ANSSI), Licence Ouverte 2.0

Historique des révisions

  • 25/08/2026 — CERTFR-2024-AVI-1103, révision 1 : Publication initiale
  • 25/08/2026 — CERTFR-2024-AVI-0575, révision 1 : Publication initiale
  • 25/08/2026 — CERTFR-2022-AVI-267, révision 1 : Publication initiale
  • 25/08/2026 — CERTFR-2020-AVI-532, révision 1 : Publication initiale
  • 25/08/2026 — CERTFR-2020-AVI-543, révision 1 : Publication initiale