Уязвимость обхода политики одного происхождения и межсайтового скриптинга (XSS) в реализации метода showModalDialog в браузерах Mozilla Firefox и SeaMonkey
Описание
В браузерах Mozilla Firefox и SeaMonkey обнаружена уязвимость, связанная с некорректным ограничением доступа на чтение к свойствам объектов в методе showModalDialog
. Это позволяет злоумышленникам обойти политику одного происхождения и осуществлять межсайтовые скриптинговые (XSS) атаки с использованием специально сформированных значений dialogArguments
.
Затронутые версии ПО
- Mozilla Firefox 3.0.x до версии 3.0.18
- Mozilla Firefox 3.5.x до версии 3.5.8
- SeaMonkey до версии 2.0.3
Тип уязвимости
- Обход политики одного происхождения
- Межсайтовый скриптинг (XSS)
Ссылки
Уязвимые конфигурации
Одно из
EPSS
5 Medium
CVSS2
Дефекты
Связанные уязвимости
Mozilla Firefox 3.0.x before 3.0.18 and 3.5.x before 3.5.8, and SeaMonkey before 2.0.3, does not properly restrict read access to object properties in showModalDialog, which allows remote attackers to bypass the Same Origin Policy and conduct cross-site scripting (XSS) attacks via crafted dialogArguments values.
Mozilla Firefox 3.0.x before 3.0.18 and 3.5.x before 3.5.8, and SeaMonkey before 2.0.3, does not properly restrict read access to object properties in showModalDialog, which allows remote attackers to bypass the Same Origin Policy and conduct cross-site scripting (XSS) attacks via crafted dialogArguments values.
Mozilla Firefox 3.0.x before 3.0.18 and 3.5.x before 3.5.8, and SeaMon ...
Mozilla Firefox 3.0.x before 3.0.18 and 3.5.x before 3.5.8, and SeaMonkey before 2.0.3, does not properly restrict read access to object properties in showModalDialog, which allows remote attackers to bypass the Same Origin Policy and conduct cross-site scripting (XSS) attacks via crafted dialogArguments values.
EPSS
5 Medium
CVSS2