Уязвимость кражи данных из-за нарушения политики одного происхождения в Firefox и Mozilla
Описание
В версиях Firefox до 1.0.5 и Mozilla до 1.7.9 обнаружена уязвимость, которая позволяет дочерним фреймам вызывать методы, такие как top.focus, в родительском фрейме, даже если родитель находится на другом домене. Это нарушает политику одинакового происхождения и позволяет злоумышленникам красть конфиденциальную информацию, такую как куки и пароли, с веб-сайтов, фреймы которых не верифицируют, что они находятся на том же домене, что и их родительские элементы.
Затронутые версии ПО
- Firefox версии до 1.0.5
- Mozilla версии до 1.7.9
Тип уязвимости
- Кража данных
Ссылки
- PatchVendor Advisory
Уязвимые конфигурации
Одно из
EPSS
5 Medium
CVSS2
Дефекты
Связанные уязвимости
Firefox before 1.0.5 and Mozilla before 1.7.9 allows a child frame to call top.focus and other methods in a parent frame, even when the parent is in a different domain, which violates the same origin policy and allows remote attackers to steal sensitive information such as cookies and passwords from web sites whose child frames do not verify that they are in the same domain as their parents.
Firefox before 1.0.5 and Mozilla before 1.7.9 allows a child frame to call top.focus and other methods in a parent frame, even when the parent is in a different domain, which violates the same origin policy and allows remote attackers to steal sensitive information such as cookies and passwords from web sites whose child frames do not verify that they are in the same domain as their parents.
Firefox before 1.0.5 and Mozilla before 1.7.9 allows a child frame to ...
Firefox before 1.0.5 and Mozilla before 1.7.9 allows a child frame to call top.focus and other methods in a parent frame, even when the parent is in a different domain, which violates the same origin policy and allows remote attackers to steal sensitive information such as cookies and passwords from web sites whose child frames do not verify that they are in the same domain as their parents.
EPSS
5 Medium
CVSS2