Уязвимость обхода политики одного происхождения и проведения XSS атак в Mozilla Firefox и SeaMonkey
Описание
В браузерах Mozilla Firefox до версии 2.0.0.15 и SeaMonkey до версии 1.1.10 обнаружена уязвимость, позволяющая злоумышленникам обходить политику однотипного происхождения. Это может привести к выполнению межсайтового скриптинга (XSS) через использование следующих векторов:
- Обработчик событий, прикрепленный к внешнему окну.
- Элемент SCRIPT в незагруженном документе.
- Обработчик onreadystatechange в сочетании с XMLHttpRequest.
Затронутые версии ПО
- Mozilla Firefox версии до 2.0.0.15
- SeaMonkey версии до 1.1.10
Тип уязвимости
- Обход политики однотипного происхождения
- Межсайтовый скриптинг (XSS)
Ссылки
- Vendor Advisory
Уязвимые конфигурации
Одно из
EPSS
4.3 Medium
CVSS2
Дефекты
Связанные уязвимости
Mozilla Firefox before 2.0.0.15 and SeaMonkey before 1.1.10 allow remote attackers to bypass the Same Origin Policy and conduct cross-site scripting (XSS) attacks via vectors involving (1) an event handler attached to an outer window, (2) a SCRIPT element in an unloaded document, or (3) the onreadystatechange handler in conjunction with an XMLHttpRequest.
Mozilla Firefox before 2.0.0.15 and SeaMonkey before 1.1.10 allow remote attackers to bypass the Same Origin Policy and conduct cross-site scripting (XSS) attacks via vectors involving (1) an event handler attached to an outer window, (2) a SCRIPT element in an unloaded document, or (3) the onreadystatechange handler in conjunction with an XMLHttpRequest.
Mozilla Firefox before 2.0.0.15 and SeaMonkey before 1.1.10 allow remo ...
Mozilla Firefox before 2.0.0.15 and SeaMonkey before 1.1.10 allow remote attackers to bypass the Same Origin Policy and conduct cross-site scripting (XSS) attacks via vectors involving (1) an event handler attached to an outer window, (2) a SCRIPT element in an unloaded document, or (3) the onreadystatechange handler in conjunction with an XMLHttpRequest.
EPSS
4.3 Medium
CVSS2