Уязвимость проведения XSS атак через внедрение последовательности U+FFFD в Mozilla Firefox и Thunderbird
Описание
В Mozilla Firefox (до версии 3.6.7) и Thunderbird (до версии 3.1.1) в файле intl/uconv/util/nsUnicodeDecodeHelper.cpp
имеются уязвимости, которые вставляют последовательность U+FFFD в текст при определённых некорректно обработанных позициях. Это способно упростить злоумышленникам проведение межсайтовых скриптинговых (XSS) атак с помощью специально сформированного 8-битного текста.
Затронутые версии ПО
- Mozilla Firefox до версии 3.6.7
- Mozilla Thunderbird до версии 3.1.1
Тип уязвимости
- Межсайтовый скриптинг (XSS)
Ссылки
- Vendor Advisory
- Vendor Advisory
Уязвимые конфигурации
Одно из
Одно из
EPSS
4.3 Medium
CVSS2
Дефекты
Связанные уязвимости
intl/uconv/util/nsUnicodeDecodeHelper.cpp in Mozilla Firefox before 3.6.7 and Thunderbird before 3.1.1 inserts a U+FFFD sequence into text in certain circumstances involving undefined positions, which might make it easier for remote attackers to conduct cross-site scripting (XSS) attacks via crafted 8-bit text.
intl/uconv/util/nsUnicodeDecodeHelper.cpp in Mozilla Firefox before 3.6.7 and Thunderbird before 3.1.1 inserts a U+FFFD sequence into text in certain circumstances involving undefined positions, which might make it easier for remote attackers to conduct cross-site scripting (XSS) attacks via crafted 8-bit text.
intl/uconv/util/nsUnicodeDecodeHelper.cpp in Mozilla Firefox before 3. ...
intl/uconv/util/nsUnicodeDecodeHelper.cpp in Mozilla Firefox before 3.6.7 and Thunderbird before 3.1.1 inserts a U+FFFD sequence into text in certain circumstances involving undefined positions, which might make it easier for remote attackers to conduct cross-site scripting (XSS) attacks via crafted 8-bit text.
EPSS
4.3 Medium
CVSS2