Multiples vulnérabilités dans Mozilla Firefox
MOYENNE 4.7 EPSS 0.00 · 25ᵉ centileCWE-203
CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:N/A:N
Produits et versions affectés
| Produit | Versions affectées | Corrigé en |
|---|---|---|
| Firefox | Non précisées par la source | Non précisé |
| Juniper | Non précisées par la source | Non précisé |
| Java / OpenJDK | Non précisées par la source | Non précisé |
| Mozilla Firefox | avant 80.0 | 80.0 |
| Mozilla Firefox mobile | avant 80.0 | 80.0 |
Explication de la faille
Conditions à réunir pour exploiter cette faille, telles que publiées :
CWE-203 — Faiblesse CWE-203
Type de défaut référencé par le MITRE ; la fiche d'origine en donne la description complète.
- exige un accès local à la machine (session ouverte, ligne de commande)
- depuis un compte utilisateur ordinaire
- sans aucune action de la victime
- exige des conditions que l'attaquant ne maîtrise pas entièrement
Atteinte totale à la confidentialité des données.
L'impact reste confiné au composant vulnérable.
Exploitation connue
Aucune exploitation constatée à ce jour par les sources suivies.
Le score EPSS estime à 0.3 % la probabilité qu'une tentative d'exploitation soit observée dans les trente prochains jours. Cette valeur la situe au 25ᵉ centile : 25 % des vulnérabilités connues ont une probabilité plus faible.
L'EPSS est une estimation statistique, calculée quotidiennement à partir des signaux observés. Il ne dit rien de la gravité, et une valeur basse ne vaut pas garantie.
Vérifier la présence sur votre système
Les navigateurs se mettent à jour seuls, mais seulement après un redémarrage complet. Une version affichée à jour sur un onglet ouvert depuis plusieurs jours ne prouve rien.
Un équipement réseau ne se sonde pas depuis un poste : sa version se lit dans sa propre console. Vérifiez aussi que l'interface d'administration n'est pas exposée sur Internet, ce qui change entièrement l'urgence.
Relevez la version installée, puis comparez-la aux plages listées plus haut. Une version absente de ces plages n'est pas concernée par cet avis. Un service redémarré depuis la mise à jour peut encore exécuter l'ancien binaire : vérifiez la version du processus en cours, pas seulement celle du paquet.
Chrome et Chromium : chrome://version
Edge : edge://version
Firefox : about:support
Safari : Safari → À propos de Safari
(Get-Item 'C:\Program Files\Google\Chrome\Application\chrome.exe').VersionInfo.ProductVersion
nom-du-produit --version 2>/dev/null || google-chrome --version
Interface d'administration → À propos / System → Version
En ligne de commande, selon le constructeur :
show version (Cisco, Arista, HPE)
get system status (Fortinet)
request system software (Juniper)
show system info (Palo Alto)
Ces commandes ne font que lire l'état du système : aucune n'installe, ne modifie ni ne redémarre quoi que ce soit. Les produits affectés relèvent de 3 familles : seules les vérifications les plus courantes sont reprises ici.
Correctif et contournements
Versions à partir desquelles la faille est corrigée :
- Mozilla Firefox 80.0
- Mozilla Firefox mobile 80.0
Ces numéros sont déduits des bornes de version du NVD : la borne haute d'une plage vulnérable est la première version corrigée de sa branche. Le bulletin de l'éditeur, lié ci-dessous, reste la référence — lui seul mentionne les contournements et les conditions de mise à jour.
Sources
-
CERTFR-2020-AVI-532
— Multiples vulnérabilités dans Mozilla Firefox
CERT-FR (ANSSI) · publié le 26/08/2020 · révisé le 26/08/2020 · Source : CERT-FR (ANSSI), Licence Ouverte 2.0
Cet avis couvre 11 vulnérabilités.- CVE-2020-12400
- CVE-2020-15663
- CVE-2020-15664
- CVE-2020-15665
- CVE-2020-15666
- CVE-2020-15667
- CVE-2020-15668
- CVE-2020-15669
- CVE-2020-15670
- CVE-2020-6829
-
CERTFR-2020-AVI-543
— Multiples vulnérabilités dans Mozilla Firefox
CERT-FR (ANSSI) · publié le 03/09/2020 · révisé le 03/09/2020 · Source : CERT-FR (ANSSI), Licence Ouverte 2.0
Cet avis couvre 8 vulnérabilités.- CVE-2020-12400
- CVE-2020-15664
- CVE-2020-15666
- CVE-2020-15668
- CVE-2020-15670
- CVE-2020-15671
- CVE-2020-6829
-
CERTFR-2022-AVI-267
— Multiples vulnérabilités dans Juniper Networks Junos Space
CERT-FR (ANSSI) · publié le 23/03/2022 · révisé le 23/03/2022 · Source : CERT-FR (ANSSI), Licence Ouverte 2.0
Cet avis couvre 534 vulnérabilités.- CVE-2003-1418
- CVE-2007-1351
- CVE-2007-1352
- CVE-2007-6284
- CVE-2008-2935
- CVE-2008-3281
- CVE-2008-3529
- CVE-2008-4225
- CVE-2008-4226
- CVE-2008-5161
- CVE-2009-2414
- CVE-2009-2416
- CVE-2010-2237
- CVE-2010-2238
- CVE-2010-2239
- CVE-2010-2242
- CVE-2010-4008
- CVE-2011-0216
- CVE-2011-0411
- CVE-2011-1486
Liste tronquée : consulter l'avis d'origine pour les 534 CVE.Afficher 163 autres CVE de cet avis
- CVE-2011-1720
- CVE-2011-1944
- CVE-2011-2511
- CVE-2011-2834
- CVE-2011-2895
- CVE-2011-3102
- CVE-2011-3905
- CVE-2011-3919
- CVE-2012-0841
- CVE-2012-2693
- CVE-2012-2807
- CVE-2012-2870
- CVE-2012-4423
- CVE-2012-5134
- CVE-2012-6139
- CVE-2013-0338
- CVE-2013-0339
- CVE-2013-1766
- CVE-2013-2230
- CVE-2013-2566
- CVE-2013-2877
- CVE-2013-4154
- CVE-2013-4297
- CVE-2013-4399
- CVE-2013-4520
- CVE-2013-5651
- CVE-2013-6457
- CVE-2013-6458
- CVE-2013-6462
- CVE-2013-7336
- CVE-2014-0179
- CVE-2014-0209
- CVE-2014-0210
- CVE-2014-0211
- CVE-2014-1447
- CVE-2014-3004
- CVE-2014-3598
- CVE-2014-3633
- CVE-2014-3657
- CVE-2014-3660
- CVE-2014-3672
- CVE-2014-3960
- CVE-2014-4616
- CVE-2014-6272
- CVE-2014-7185
- CVE-2014-7823
- CVE-2014-8131
- CVE-2014-8991
- CVE-2014-9365
- CVE-2014-9601
- CVE-2015-0225
- CVE-2015-0236
- CVE-2015-0975
- CVE-2015-1802
- CVE-2015-1803
- CVE-2015-1804
- CVE-2015-2716
- CVE-2015-2808
- CVE-2015-5160
- CVE-2015-5312
- CVE-2015-5352
- CVE-2015-5652
- CVE-2015-6525
- CVE-2015-6837
- CVE-2015-6838
- CVE-2015-7497
- CVE-2015-7498
- CVE-2015-7499
- CVE-2015-7500
- CVE-2015-7995
- CVE-2015-8035
- CVE-2015-8241
- CVE-2015-8242
- CVE-2015-8317
- CVE-2015-9019
- CVE-2015-9262
- CVE-2015-9289
- CVE-2015-9381
- CVE-2015-9382
- CVE-2016-0740
- CVE-2016-0772
- CVE-2016-0775
- CVE-2016-1000032
- CVE-2016-10746
- CVE-2016-1494
- CVE-2016-1683
- CVE-2016-1684
- CVE-2016-1762
- CVE-2016-1833
- CVE-2016-1834
- CVE-2016-1836
- CVE-2016-1837
- CVE-2016-1838
- CVE-2016-1839
- CVE-2016-1840
- CVE-2016-2183
- CVE-2016-2533
- CVE-2016-3076
- CVE-2016-3115
- CVE-2016-3616
- CVE-2016-3627
- CVE-2016-4009
- CVE-2016-4447
- CVE-2016-4448
- CVE-2016-4449
- CVE-2016-4658
- CVE-2016-5008
- CVE-2016-5131
- CVE-2016-5361
- CVE-2016-5391
- CVE-2016-5636
- CVE-2016-5699
- CVE-2016-6580
- CVE-2016-6581
- CVE-2016-9015
- CVE-2016-9189
- CVE-2016-9190
- CVE-2016-9318
- CVE-2016-9396
- CVE-2017-0898
- CVE-2017-0899
- CVE-2017-0900
- CVE-2017-0901
- CVE-2017-0902
- CVE-2017-0903
- CVE-2017-1000050
- CVE-2017-1000158
- CVE-2017-10664
- CVE-2017-10784
- CVE-2017-11368
- CVE-2017-11671
- CVE-2017-12652
- CVE-2017-13077
- CVE-2017-13078
- CVE-2017-13080
- CVE-2017-13082
- CVE-2017-13086
- CVE-2017-13087
- CVE-2017-13088
- CVE-2017-13089
- CVE-2017-13090
- CVE-2017-13672
- CVE-2017-13711
- CVE-2017-13720
- CVE-2017-13722
- CVE-2017-14033
- CVE-2017-14064
- CVE-2017-14167
- CVE-2017-14491
- CVE-2017-14492
- CVE-2017-14493
- CVE-2017-14494
- CVE-2017-14495
- CVE-2017-14496
- CVE-2017-15124
- CVE-2017-15268
- CVE-2017-15289
- CVE-2017-15412
- CVE-2017-16611
- CVE-2017-16931
- CVE-2017-16932
- CVE-2017-17405
- CVE-2017-17522
-
CERTFR-2024-AVI-0575
— Multiples vulnérabilités dans les produits Juniper Networks
CERT-FR (ANSSI) · publié le 12/07/2024 · révisé le 15/10/2024 · Source : CERT-FR (ANSSI), Licence Ouverte 2.0 -
CERTFR-2024-AVI-1103
— Multiples vulnérabilités dans les produits IBM
CERT-FR (ANSSI) · publié le 20/12/2024 · révisé le 20/12/2024 · Source : CERT-FR (ANSSI), Licence Ouverte 2.0
Historique des révisions
- 25/08/2026 — CERTFR-2024-AVI-1103, révision 1 : Publication initiale
- 25/08/2026 — CERTFR-2024-AVI-0575, révision 1 : Publication initiale
- 25/08/2026 — CERTFR-2022-AVI-267, révision 1 : Publication initiale
- 25/08/2026 — CERTFR-2020-AVI-532, révision 1 : Publication initiale
- 25/08/2026 — CERTFR-2020-AVI-543, révision 1 : Publication initiale