« Volver al listado

CVE-2016-5284

Estado: ModificadaAlta (7.4)—

Mozilla Firefox en versiones anteriores a la 49.0, Firefox ESR en versiones 45.x anteriores a la 45.4 y Thunderbird en versiones anteriores a la 45.4 confían en fechas de expiración erróneas para Preloaded Public Key Pinning, lo que permite a los atacantes Man-in-the-Middle (MitM) suplantar las actualizaciones de los add-ons aprovechando la posesión de un certificado de servidor X.509 para addons.mozilla.org firmado por una autoridad certificadora integrada arbitraria.

CVSS

Probabilidad de explotación (EPSS)

EPSS (Exploit Prediction Scoring System, de FIRST) estima la probabilidad de que una vulnerabilidad sea explotada en 30 días. Complementa a CVSS (impacto) y a CISA KEV (explotación confirmada).

Tecnologías afectadas (1)

CWE

Referencias

JSON original (NVD)

Mostrar
{
  "id": "CVE-2016-5284",
  "cveTags": [],
  "metrics": {
    "cvssMetricV2": [
      {
        "type": "Primary",
        "source": "nvd@nist.gov",
        "cvssData": {
          "version": "2.0",
          "baseScore": 4.3,
          "accessVector": "NETWORK",
          "vectorString": "AV:N/AC:M/Au:N/C:P/I:N/A:N",
          "authentication": "NONE",
          "integrityImpact": "NONE",
          "accessComplexity": "MEDIUM",
          "availabilityImpact": "NONE",
          "confidentialityImpact": "PARTIAL"
        },
        "acInsufInfo": false,
        "impactScore": 2.9,
        "baseSeverity": "MEDIUM",
        "obtainAllPrivilege": false,
        "exploitabilityScore": 8.6,
        "obtainUserPrivilege": false,
        "obtainOtherPrivilege": false,
        "userInteractionRequired": true
      }
    ],
    "cvssMetricV30": [
      {
        "type": "Primary",
        "source": "nvd@nist.gov",
        "cvssData": {
          "scope": "CHANGED",
          "version": "3.0",
          "baseScore": 7.4,
          "attackVector": "NETWORK",
          "baseSeverity": "HIGH",
          "vectorString": "CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:N/A:N",
          "integrityImpact": "NONE",
          "userInteraction": "REQUIRED",
          "attackComplexity": "LOW",
          "availabilityImpact": "NONE",
          "privilegesRequired": "NONE",
          "confidentialityImpact": "HIGH"
        },
        "impactScore": 4,
        "exploitabilityScore": 2.8
      }
    ]
  },
  "affected": [
    {
      "source": "security@mozilla.org",
      "affectedData": [
        {
          "vendor": "n/a",
          "product": "n/a",
          "versions": [
            {
              "status": "affected",
              "version": "n/a"
            }
          ]
        }
      ]
    }
  ],
  "published": "2016-09-22T22:59:18.973",
  "references": [
    {
      "url": "http://rhn.redhat.com/errata/RHSA-2016-1912.html",
      "source": "security@mozilla.org"
    },
    {
      "url": "http://seclists.org/dailydave/2016/q3/51",
      "tags": [
        "Third Party Advisory"
      ],
      "source": "security@mozilla.org"
    },
    {
      "url": "http://www.debian.org/security/2016/dsa-3674",
      "source": "security@mozilla.org"
    },
    {
      "url": "http://www.mozilla.org/security/announce/2016/mfsa2016-85.html",
      "tags": [
        "Release Notes"
      ],
      "source": "security@mozilla.org"
    },
    {
      "url": "http://www.oracle.com/technetwork/topics/security/linuxbulletinoct2016-3090545.html",
      "source": "security@mozilla.org"
    },
    {
      "url": "http://www.securityfocus.com/bid/93049",
      "source": "security@mozilla.org"
    },
    {
      "url": "http://www.securitytracker.com/id/1036852",
      "source": "security@mozilla.org"
    },
    {
      "url": "https://blog.mozilla.org/security/2016/09/16/update-on-add-on-pinning-vulnerability/",
      "tags": [
        "Third Party Advisory",
        "VDB Entry"
      ],
      "source": "security@mozilla.org"
    },
    {
      "url": "https://bugzilla.mozilla.org/show_bug.cgi?id=1303127",
      "tags": [
        "Issue Tracking",
        "Third Party Advisory",
        "VDB Entry"
      ],
      "source": "security@mozilla.org"
    },
    {
      "url": "https://hackernoon.com/tor-browser-exposed-anti-privacy-implantation-at-mass-scale-bd68e9eb1e95",
      "tags": [
        "Technical Description"
      ],
      "source": "security@mozilla.org"
    },
    {
      "url": "https://security.gentoo.org/glsa/201701-15",
      "source": "security@mozilla.org"
    },
    {
      "url": "https://www.mozilla.org/security/advisories/mfsa2016-86/",
      "source": "security@mozilla.org"
    },
    {
      "url": "https://www.mozilla.org/security/advisories/mfsa2016-88/",
      "source": "security@mozilla.org"
    },
    {
      "url": "http://rhn.redhat.com/errata/RHSA-2016-1912.html",
      "source": "af854a3a-2127-422b-91ae-364da2661108"
    },
    {
      "url": "http://seclists.org/dailydave/2016/q3/51",
      "tags": [
        "Third Party Advisory"
      ],
      "source": "af854a3a-2127-422b-91ae-364da2661108"
    },
    {
      "url": "http://www.debian.org/security/2016/dsa-3674",
      "source": "af854a3a-2127-422b-91ae-364da2661108"
    },
    {
      "url": "http://www.mozilla.org/security/announce/2016/mfsa2016-85.html",
      "tags": [
        "Release Notes"
      ],
      "source": "af854a3a-2127-422b-91ae-364da2661108"
    },
    {
      "url": "http://www.oracle.com/technetwork/topics/security/linuxbulletinoct2016-3090545.html",
      "source": "af854a3a-2127-422b-91ae-364da2661108"
    },
    {
      "url": "http://www.securityfocus.com/bid/93049",
      "source": "af854a3a-2127-422b-91ae-364da2661108"
    },
    {
      "url": "http://www.securitytracker.com/id/1036852",
      "source": "af854a3a-2127-422b-91ae-364da2661108"
    },
    {
      "url": "https://blog.mozilla.org/security/2016/09/16/update-on-add-on-pinning-vulnerability/",
      "tags": [
        "Third Party Advisory",
        "VDB Entry"
      ],
      "source": "af854a3a-2127-422b-91ae-364da2661108"
    },
    {
      "url": "https://bugzilla.mozilla.org/show_bug.cgi?id=1303127",
      "tags": [
        "Issue Tracking",
        "Third Party Advisory",
        "VDB Entry"
      ],
      "source": "af854a3a-2127-422b-91ae-364da2661108"
    },
    {
      "url": "https://hackernoon.com/tor-browser-exposed-anti-privacy-implantation-at-mass-scale-bd68e9eb1e95",
      "tags": [
        "Technical Description"
      ],
      "source": "af854a3a-2127-422b-91ae-364da2661108"
    },
    {
      "url": "https://security.gentoo.org/glsa/201701-15",
      "source": "af854a3a-2127-422b-91ae-364da2661108"
    },
    {
      "url": "https://www.mozilla.org/security/advisories/mfsa2016-86/",
      "source": "af854a3a-2127-422b-91ae-364da2661108"
    },
    {
      "url": "https://www.mozilla.org/security/advisories/mfsa2016-88/",
      "source": "af854a3a-2127-422b-91ae-364da2661108"
    }
  ],
  "vulnStatus": "Modified",
  "weaknesses": [
    {
      "type": "Primary",
      "source": "nvd@nist.gov",
      "description": [
        {
          "lang": "en",
          "value": "CWE-20"
        }
      ]
    }
  ],
  "descriptions": [
    {
      "lang": "en",
      "value": "Mozilla Firefox before 49.0, Firefox ESR 45.x before 45.4, and Thunderbird < 45.4 rely on unintended expiration dates for Preloaded Public Key Pinning, which allows man-in-the-middle attackers to spoof add-on updates by leveraging possession of an X.509 server certificate for addons.mozilla.org signed by an arbitrary built-in Certification Authority."
    },
    {
      "lang": "es",
      "value": "Mozilla Firefox en versiones anteriores a la 49.0, Firefox ESR en versiones 45.x anteriores a la 45.4 y Thunderbird en versiones anteriores a la 45.4 confían en fechas de expiración erróneas para Preloaded Public Key Pinning, lo que permite a los atacantes Man-in-the-Middle (MitM) suplantar las actualizaciones de los add-ons aprovechando la posesión de un certificado de servidor X.509 para addons.mozilla.org firmado por una autoridad certificadora integrada arbitraria."
    }
  ],
  "lastModified": "2026-06-17T00:49:07.083",
  "configurations": [
    {
      "nodes": [
        {
          "negate": false,
          "cpeMatch": [
            {
              "criteria": "cpe:2.3:a:mozilla:firefox:*:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "C56407AD-F303-4E6E-A64E-4AFA23BFB739",
              "versionEndIncluding": "48.0.2"
            },
            {
              "criteria": "cpe:2.3:a:mozilla:firefox:45.0:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "5000794D-2129-49A0-A88D-84C7558B2AD7"
            },
            {
              "criteria": "cpe:2.3:a:mozilla:firefox:45.0.1:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "AB24CED1-AAEB-41E8-9C02-71E19EDC0086"
            },
            {
              "criteria": "cpe:2.3:a:mozilla:firefox:45.0.2:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "7F845C30-6A43-4BBE-85FA-E5698B5327DD"
            },
            {
              "criteria": "cpe:2.3:a:mozilla:firefox:45.1.1:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "1E084D09-97BE-43E1-94D1-05206E513B99"
            },
            {
              "criteria": "cpe:2.3:a:mozilla:firefox:45.2.0:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "915E92FE-8049-4EA5-95B8-F3EA25F78546"
            },
            {
              "criteria": "cpe:2.3:a:mozilla:firefox:45.3.0:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "CA9E7A47-5E77-4736-920A-93283E30DC7C"
            }
          ],
          "operator": "OR"
        }
      ]
    }
  ],
  "sourceIdentifier": "security@mozilla.org"
}