Input validation error in Enigmail - CVE-2017-17843

 

Input validation error in Enigmail - CVE-2017-17843

Published: December 27, 2017 / Updated: August 8, 2020


Vulnerability identifier: #VU37739
CSH Severity: Medium
CVSS v4: 8.2 [CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N]
CVE-ID: CVE-2017-17843
CWE-ID: CWE-20
Exploitation vector: Remote access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a remote non-authenticated attacker to manipulate data.

An issue was discovered in Enigmail before 1.9.9 that allows remote attackers to trigger use of an intended public key for encryption, because incorrect regular expressions are used for extraction of an e-mail address from a comma-separated list, as demonstrated by a modified Full Name field and a homograph attack, aka TBE-01-002.


Affected software

Enigmail

How to mitigate CVE-2017-17843

Install update from vendor's website.

Enigmail - update to 1.9.9

External References

Related Security Bulletins