Уязвимость некорректного ограничения доступа к заголовкам HTTP Set-Cookie и Set-Cookie2 в Mozilla Firefox и SeaMonkey
Описание
До версии 3.0.6 в Mozilla Firefox и до версии 1.1.15 в SeaMonkey была обнаружена уязвимость, при которой доступ веб-страниц к заголовкам HTTP Set-Cookie и Set-Cookie2 не был корректно ограничен. Это позволяет злоумышленникам удаленно получать конфиденциальную информацию из cookies, используя вызовы XMLHttpRequest, нарушая механизм защиты HTTPOnly.
Затронутые версии ПО
- Mozilla Firefox до версии 3.0.6
- SeaMonkey до версии 1.1.15
Тип уязвимости
- Утечка конфиденциальной информации
Ссылки
- Vendor Advisory
Уязвимые конфигурации
Одно из
EPSS
5 Medium
CVSS2
Дефекты
Связанные уязвимости
Mozilla Firefox before 3.0.6 and SeaMonkey before 1.1.15 do not properly restrict access from web pages to the (1) Set-Cookie and (2) Set-Cookie2 HTTP response headers, which allows remote attackers to obtain sensitive information from cookies via XMLHttpRequest calls, related to the HTTPOnly protection mechanism.
Mozilla Firefox before 3.0.6 and SeaMonkey before 1.1.15 do not properly restrict access from web pages to the (1) Set-Cookie and (2) Set-Cookie2 HTTP response headers, which allows remote attackers to obtain sensitive information from cookies via XMLHttpRequest calls, related to the HTTPOnly protection mechanism.
Mozilla Firefox before 3.0.6 and SeaMonkey before 1.1.15 do not proper ...
Mozilla Firefox before 3.0.6 and SeaMonkey before 1.1.15 do not properly restrict access from web pages to the (1) Set-Cookie and (2) Set-Cookie2 HTTP response headers, which allows remote attackers to obtain sensitive information from cookies via XMLHttpRequest calls, related to the HTTPOnly protection mechanism.
EPSS
5 Medium
CVSS2