Уязвимость межсайтового скриптинга (XSS) в реализации политики одного происхождения в Mozilla Firefox, Thunderbird и SeaMonkey
Описание
В Mozilla Firefox до версии 3.0.9, Thunderbird и SeaMonkey некорректно реализована политика одного происхождения в отношении следующих функций:
XMLHttpRequest
— возникает несоответствие для главного компонента документа.XPCNativeWrapper.toString
— присутствует некорректная область__proto__
.
Эта уязвимость позволяет злоумышленникам осуществлять атаки типа межсайтовый скриптинг (XSS) и, возможно, другие атаки с использованием специально созданного документа.
Затронутые версии ПО
- Mozilla Firefox до версии 3.0.9
- Thunderbird (версии не указаны)
- SeaMonkey (версии не указаны)
Тип уязвимости
- Межсайтовый скриптинг (XSS)
- Возможные другие уязвимости
Ссылки
- Vendor Advisory
Уязвимые конфигурации
Одно из
EPSS
4.3 Medium
CVSS2
Дефекты
Связанные уязвимости
Mozilla Firefox before 3.0.9, Thunderbird, and SeaMonkey do not properly implement the Same Origin Policy for (1) XMLHttpRequest, involving a mismatch for a document's principal, and (2) XPCNativeWrapper.toString, involving an incorrect __proto__ scope, which allows remote attackers to conduct cross-site scripting (XSS) attacks and possibly other attacks via a crafted document.
Mozilla Firefox before 3.0.9, Thunderbird, and SeaMonkey do not properly implement the Same Origin Policy for (1) XMLHttpRequest, involving a mismatch for a document's principal, and (2) XPCNativeWrapper.toString, involving an incorrect __proto__ scope, which allows remote attackers to conduct cross-site scripting (XSS) attacks and possibly other attacks via a crafted document.
Mozilla Firefox before 3.0.9, Thunderbird, and SeaMonkey do not proper ...
Mozilla Firefox before 3.0.9, Thunderbird, and SeaMonkey do not properly implement the Same Origin Policy for (1) XMLHttpRequest, involving a mismatch for a document's principal, and (2) XPCNativeWrapper.toString, involving an incorrect __proto__ scope, which allows remote attackers to conduct cross-site scripting (XSS) attacks and possibly other attacks via a crafted document.
EPSS
4.3 Medium
CVSS2