一、 漏洞 CVE-2025-8036 基础信息
漏洞信息
                                        # N/A

## 概述

Thunderbird 存在漏洞,其在 IP 地址更改后仍然缓存了跨域资源共享(CORS)的预检响应。攻击者可以利用此漏洞通过 DNS 重绑定绕过 CORS 限制。

## 影响版本

- Firefox < 141  
- Firefox ESR < 140.1  
- Thunderbird < 141  
- Thunderbird < 140.1

## 细节

当 IP 地址发生变化时,Thunderbird 未及时清除已缓存的 CORS 预检响应。由于 DNS 重绑定攻击会导致域名解析到不同的 IP 地址,此行为使得攻击者可以利用域名先前的缓存响应,绕过原本应阻止该请求的 CORS 策略。

## 影响

攻击者可通过 DNS 重绑定,访问原本受限的跨域资源,从而实现跨站请求伪造(CSRF)或窃取敏感数据。该漏洞对安全性构成严重威胁,尤其是在恶意网站能够将用户浏览器与本地或私有网络服务进行交互的场景中。
                                        
提示
尽管我们采用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。
神龙会尽力确保数据准确,但也请结合实际情况进行甄别与判断。
神龙祝您一切顺利!
漏洞标题
N/A
来源:美国国家漏洞数据库 NVD
漏洞描述信息
Firefox cached CORS preflight responses across IP address changes. This allowed circumventing CORS with DNS rebinding. This vulnerability affects Firefox < 141, Firefox ESR < 140.1, Thunderbird < 141, and Thunderbird < 140.1.
来源:美国国家漏洞数据库 NVD
CVSS信息
N/A
来源:美国国家漏洞数据库 NVD
漏洞类别
N/A
来源:美国国家漏洞数据库 NVD
漏洞标题
Mozilla多款产品 安全漏洞
来源:中国国家信息安全漏洞库 CNNVD
漏洞描述信息
Mozilla Firefox等都是美国Mozilla基金会的产品。Mozilla Firefox是一款开源Web浏览器。Mozilla Firefox ESR是Firefox(Web浏览器)的一个延长支持版本。Mozilla Thunderbird是一套从Mozilla Application Suite独立出来的电子邮件客户端软件。 Mozilla多款产品存在安全漏洞,该漏洞源于Thunderbird缓存CORS预检响应,可能绕过CORS。以下产品和版本受到影响:Firefox 141之前版本、Fir
来源:中国国家信息安全漏洞库 CNNVD
CVSS信息
N/A
来源:中国国家信息安全漏洞库 CNNVD
漏洞类别
其他
来源:中国国家信息安全漏洞库 CNNVD
二、漏洞 CVE-2025-8036 的公开POC
# POC 描述 源链接 神龙链接
三、漏洞 CVE-2025-8036 的情报信息
四、漏洞 CVE-2025-8036 的评论

暂无评论


发表评论