Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2015-11218

Опубликовано: 16 авг. 2015
Источник: fstec
CVSS2: 5
EPSS Низкий

Описание

Уязвимость реализации Content Security Policy компонента WebKit браузера Safari и операционной системы iOS связана с отсутствием защиты служебных данных. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, получить доступ к защищаемой информации из-за неправильных ограничений на передачу cookie

Вендор

Apple Inc.

Наименование ПО

iOS
Safari

Версия ПО

до 8.4.1 (iOS)
до 8.4.1 (iOS)
до 6.2.8 (Safari)
от 7.0 до 7.1.8 (Safari)
от 8.0 до 8.0.8 (Safari)

Тип ПО

Операционная система
Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

Apple Inc. MacOS X
Apple Inc. MacOS X
Apple Inc. iOS .
Apple Inc. iOS .

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 5)

Возможные меры по устранению уязвимости

Использование рекомендаций производителя:
http://lists.apple.com/archives/security-announce/2015/Aug/msg00002.html

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 75%
0.00905
Низкий

5 Medium

CVSS2

Связанные уязвимости

ubuntu
больше 10 лет назад

The Content Security Policy implementation in WebKit in Apple Safari before 6.2.8, 7.x before 7.1.8, and 8.x before 8.0.8, as used in iOS before 8.4.1 and other products, does not properly restrict cookie transmission for report requests, which allows remote attackers to obtain sensitive information via vectors involving (1) a cross-origin request or (2) a private-browsing request.

nvd
больше 10 лет назад

The Content Security Policy implementation in WebKit in Apple Safari before 6.2.8, 7.x before 7.1.8, and 8.x before 8.0.8, as used in iOS before 8.4.1 and other products, does not properly restrict cookie transmission for report requests, which allows remote attackers to obtain sensitive information via vectors involving (1) a cross-origin request or (2) a private-browsing request.

github
больше 3 лет назад

The Content Security Policy implementation in WebKit in Apple Safari before 6.2.8, 7.x before 7.1.8, and 8.x before 8.0.8, as used in iOS before 8.4.1 and other products, does not properly restrict cookie transmission for report requests, which allows remote attackers to obtain sensitive information via vectors involving (1) a cross-origin request or (2) a private-browsing request.

suse-cvrf
почти 10 лет назад

Security update for webkitgtk

EPSS

Процентиль: 75%
0.00905
Низкий

5 Medium

CVSS2