Уязвимость получения доступа к закрытой информации с других доменов в Mozilla Firefox
Описание
Ошибка в браузере Mozilla Firefox позволяет злоумышленникам удалённо получать доступ к закрытой информации с других доменов. Это возможно с помощью тега object
с параметром data
, который ссылается на ресурс на сайте злоумышленника. Эта ссылка указывает заголовок HTTP Location, перенаправляющий на целевой сайт. Таким образом, это содержимое становится доступным через атрибут outerHTML
объекта.
Примечание
Стоит отметить, что это описание было основано на отчёте, который позже был отозван его авторами. Авторы неверно истолковали результаты своих тестов. Другие независимые эксперты также оспорили этот первоначальный отчёт. Таким образом, это не является уязвимостью в полном смысле. Ей присвоен номер кандидата для четкой обозначения её статуса.
Ссылки
Уязвимые конфигурации
Одно из
EPSS
6.4 Medium
CVSS2
Дефекты
Связанные уязвимости
Cross-domain vulnerability in Mozilla Firefox allows remote attackers ...
** DISPUTED ** Cross-domain vulnerability in Mozilla Firefox allows remote attackers to access restricted information from other domains via an object tag with a data parameter that references a link on the attacker's originating site that specifies a Location HTTP header that references the target site, which then makes that content available through the outerHTML attribute of the object. NOTE: this description was based on a report that has since been retracted by the original authors. The authors misinterpreted their test results. Other third parties also disputed the original report. Therefore, this is not a vulnerability. It is being assigned a candidate number to provide a clear indication of its status.
EPSS
6.4 Medium
CVSS2