Уязвимость утечки потенциально конфиденциальной информации об установленных программных продуктах путем использования функции GeckoActiveXObject в браузерах Mozilla Firefox и SeaMonkey
Описание
Функция GeckoActiveXObject в Mozilla Firefox до версий 3.0.16 и 3.5.x до 3.5.6, а также в SeaMonkey до версии 2.0.1, генерирует разные сообщения об исключениях в зависимости от того, указан ли запрашиваемый COM-объект в реестре. Это позволяет злоумышленникам получить потенциально конфиденциальную информацию об установленных программных продуктах через множественные обращения, указывающие значения ProgID для разных COM-объектов.
Затронутые версии ПО
- Mozilla Firefox до версий 3.0.16 и 3.5.x до 3.5.6
- SeaMonkey до версии 2.0.1
Тип уязвимости
- Утечка информации
Ссылки
- Vendor Advisory
- Vendor Advisory
- Patch
- Patch
- Vendor Advisory
- PatchVendor Advisory
- Vendor Advisory
- Vendor Advisory
- Patch
- Patch
- Vendor Advisory
- PatchVendor Advisory
Уязвимые конфигурации
Одно из
EPSS
7.8 High
CVSS2
Дефекты
Связанные уязвимости
The GeckoActiveXObject function in Mozilla Firefox before 3.0.16 and 3.5.x before 3.5.6, and SeaMonkey before 2.0.1, generates different exception messages depending on whether the referenced COM object is listed in the registry, which allows remote attackers to obtain potentially sensitive information about installed software by making multiple calls that specify the ProgID values of different COM objects.
The GeckoActiveXObject function in Mozilla Firefox before 3.0.16 and 3.5.x before 3.5.6, and SeaMonkey before 2.0.1, generates different exception messages depending on whether the referenced COM object is listed in the registry, which allows remote attackers to obtain potentially sensitive information about installed software by making multiple calls that specify the ProgID values of different COM objects.
The GeckoActiveXObject function in Mozilla Firefox before 3.0.16 and 3 ...
The GeckoActiveXObject function in Mozilla Firefox before 3.0.16 and 3.5.x before 3.5.6, and SeaMonkey before 2.0.1, generates different exception messages depending on whether the referenced COM object is listed in the registry, which allows remote attackers to obtain potentially sensitive information about installed software by making multiple calls that specify the ProgID values of different COM objects.
EPSS
7.8 High
CVSS2