Уязвимость спуфинга SSL индикатора в браузерах Mozilla Firefox и SeaMonkey через подмену URL
Описание
В браузерах Mozilla Firefox до версии 3.0.16 и 3.5.x до версии 3.5.6, а также в SeaMonkey до версии 2.0.1, существует уязвимость, позволяющая удалённым злоумышленникам подменять SSL индикатор для http или file URL. Это достигается путем установки document.location
на https URL, соответствующий сайту, который отвечает статусным кодом 204 (No Content) и пустым телом.
Затронутые версии ПО
- Mozilla Firefox до версии 3.0.16
- Mozilla Firefox 3.5.x до версии 3.5.6
- SeaMonkey до версии 2.0.1
Тип уязвимости
- Спуфинг SSL индикатора
Ссылки
- Vendor Advisory
- Vendor Advisory
- Vendor Advisory
- Vendor Advisory
- PatchVendor Advisory
- PatchVendor Advisory
Уязвимые конфигурации
Одно из
EPSS
6.8 Medium
CVSS2
Дефекты
Связанные уязвимости
Mozilla Firefox before 3.0.16 and 3.5.x before 3.5.6, and SeaMonkey before 2.0.1, allows remote attackers to spoof an SSL indicator for an http URL or a file URL by setting document.location to an https URL corresponding to a site that responds with a No Content (aka 204) status code and an empty body.
Mozilla Firefox before 3.0.16 and 3.5.x before 3.5.6, and SeaMonkey before 2.0.1, allows remote attackers to spoof an SSL indicator for an http URL or a file URL by setting document.location to an https URL corresponding to a site that responds with a No Content (aka 204) status code and an empty body.
Mozilla Firefox before 3.0.16 and 3.5.x before 3.5.6, and SeaMonkey be ...
Mozilla Firefox before 3.0.16 and 3.5.x before 3.5.6, and SeaMonkey before 2.0.1, allows remote attackers to spoof an SSL indicator for an http URL or a file URL by setting document.location to an https URL corresponding to a site that responds with a No Content (aka 204) status code and an empty body.
EPSS
6.8 Medium
CVSS2