If a user saved passwords before Thunderbird 60 and then later set a master password, an unencrypted copy of these passwords is still…
mozilla·CWE-312·Published 2020-03-02
If a user saved passwords before Thunderbird 60 and then later set a master password, an unencrypted copy of these passwords is still accessible. This is because the older stored password file was not deleted when the data was copied to a new format starting in Thunderbird 60. The new master password is added only on the new file. This could allow the exposure of stored password data outside of user expectations. This vulnerability affects Thunderbird < 68.5.
If a user saved passwords before Thunderbird 60 and then later set a master password, an unencrypted copy of these passwords is still accessible. This is because the older stored password file was not deleted when the data was copied to a new format starting in Thunderbird 60. The new master password is added only on the new file. This could allow the exposure of stored password data outside of user expectations. This vulnerability affects Thunderbird < 68.5.
Si un usuario ha guardado las contraseñas antes de Thunderbird versión 60 y luego más tarde estableció una contraseña maestra, una copia no cifrada de estas contraseñas aún son accesibles. Esto es debido a que el archivo de contraseñas almacenadas más antiguo no fue eliminado cuando los datos fueron copiados a un nuevo formato a partir de Thunderbird versión 60. La nueva contraseña maestra es agregada sólo en el nuevo archivo. Esto podría permitir la exposición de los datos de las contraseñas almacenadas fuera de las expectativas del usuario. Esta vulnerabilidad afecta a Thunderbird versiones anteriores a 68.5.
| Version | Type | Source | Base | Exp | Impact | Vector |
|---|---|---|---|---|---|---|
| 2.0 | Primary | NVD | 4.3 | 8.6 | 2.9 | AV:N/AC:M/Au:N/C:P/I:N/A:N |
| 3.1 | Primary | NVD | 6.5 | 2.8 | 3.6 | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N |