Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2008-0418

Опубликовано: 08 фев. 2008
Источник: nvd
CVSS2: 4.3
EPSS Средний

Уязвимость удаленного чтения произвольных файлов через возможность обхода каталога в Mozilla Firefox, Thunderbird и SeaMonkey

Описание

Уязвимость в Mozilla Firefox до версии 2.0.0.12, Thunderbird до версии 2.0.0.12 и SeaMonkey до версии 1.1.8 позволяет злоумышленникам удаленно считывать произвольные файлы Javascript, изображения и таблицы стилей. Это достигается посредством использования схемы URI chrome:, что, например, позволяет похищать информацию о сессии из файла sessionstore.js.

Затронутые версии ПО

  • Mozilla Firefox версии до 2.0.0.12
  • Thunderbird версии до 2.0.0.12
  • SeaMonkey версии до 1.1.8

Тип уязвимости

  • Обход каталога
  • Потенциальная утечка информации

Уязвимые конфигурации

Конфигурация 1

Одно из

cpe:2.3:a:mozilla:firefox:*:*:*:*:*:*:*:*
Версия до 2.0.0.11 (включая)
cpe:2.3:a:mozilla:seamonkey:*:*:*:*:*:*:*:*
Версия до 1.1.7 (включая)
cpe:2.3:a:mozilla:thunderbird:*:*:*:*:*:*:*:*
Версия до 2.0.0.11 (включая)

EPSS

Процентиль: 97%
0.38662
Средний

4.3 Medium

CVSS2

Дефекты

CWE-22

Связанные уязвимости

ubuntu
больше 17 лет назад

Directory traversal vulnerability in Mozilla Firefox before 2.0.0.12, Thunderbird before 2.0.0.12, and SeaMonkey before 1.1.8, when using "flat" addons, allows remote attackers to read arbitrary Javascript, image, and stylesheet files via the chrome: URI scheme, as demonstrated by stealing session information from sessionstore.js.

redhat
больше 17 лет назад

Directory traversal vulnerability in Mozilla Firefox before 2.0.0.12, Thunderbird before 2.0.0.12, and SeaMonkey before 1.1.8, when using "flat" addons, allows remote attackers to read arbitrary Javascript, image, and stylesheet files via the chrome: URI scheme, as demonstrated by stealing session information from sessionstore.js.

debian
больше 17 лет назад

Directory traversal vulnerability in Mozilla Firefox before 2.0.0.12, ...

github
около 3 лет назад

Directory traversal vulnerability in Mozilla Firefox before 2.0.0.12, Thunderbird before 2.0.0.12, and SeaMonkey before 1.1.8, when using "flat" addons, allows remote attackers to read arbitrary Javascript, image, and stylesheet files via the chrome: URI scheme, as demonstrated by stealing session information from sessionstore.js.

oracle-oval
больше 17 лет назад

ELSA-2008-0103: Critical: firefox security update (CRITICAL)

EPSS

Процентиль: 97%
0.38662
Средний

4.3 Medium

CVSS2

Дефекты

CWE-22