Уязвимость возможности обнаружения внутренних веб-серверов через неправильно ограниченный доступ к свойству statusText
объектов XMLHttpRequest
в Mozilla Firefox, Thunderbird и SeaMonkey
Описание
В браузерах Mozilla Firefox до версий 3.5.12 и 3.6.x до 3.6.9, Thunderbird до версий 3.0.7 и 3.1.x до 3.1.3, и SeaMonkey до версии 2.0.7 существует уязвимость, связанная с некорректным ограничением доступа для чтения к свойству statusText
объектов XMLHttpRequest
. Это позволяет злоумышленникам извне обнаруживать наличие внутренних веб-серверов через межоригинальные запросы.
Затронутые версии ПО
- Mozilla Firefox < 3.5.12
- Mozilla Firefox 3.6.x < 3.6.9
- Thunderbird < 3.0.7
- Thunderbird 3.1.x < 3.1.3
- SeaMonkey < 2.0.7
Тип уязвимости
- Обнаружение внутренних веб-серверов
- Нарушение политики одного происхождения
Ссылки
- Vendor Advisory
- Vendor Advisory
Уязвимые конфигурации
Одно из
Одно из
Одно из
Одно из
EPSS
4.3 Medium
CVSS2
Дефекты
Связанные уязвимости
Mozilla Firefox before 3.5.12 and 3.6.x before 3.6.9, Thunderbird before 3.0.7 and 3.1.x before 3.1.3, and SeaMonkey before 2.0.7 do not properly restrict read access to the statusText property of XMLHttpRequest objects, which allows remote attackers to discover the existence of intranet web servers via cross-origin requests.
Mozilla Firefox before 3.5.12 and 3.6.x before 3.6.9, Thunderbird before 3.0.7 and 3.1.x before 3.1.3, and SeaMonkey before 2.0.7 do not properly restrict read access to the statusText property of XMLHttpRequest objects, which allows remote attackers to discover the existence of intranet web servers via cross-origin requests.
Mozilla Firefox before 3.5.12 and 3.6.x before 3.6.9, Thunderbird befo ...
Mozilla Firefox before 3.5.12 and 3.6.x before 3.6.9, Thunderbird before 3.0.7 and 3.1.x before 3.1.3, and SeaMonkey before 2.0.7 do not properly restrict read access to the statusText property of XMLHttpRequest objects, which allows remote attackers to discover the existence of intranet web servers via cross-origin requests.
EPSS
4.3 Medium
CVSS2