Уязвимость обхода защиты от межсайтового скриптинга (XSS) посредством некорректного использования атрибута type элемента OBJECT в Mozilla Firefox, Thunderbird и SeaMonkey
Описание
В версиях Mozilla Firefox до 3.5.12 и 3.6.x до 3.6.9, Thunderbird до 3.0.7 и 3.1.x до 3.1.3, и SeaMonkey до 2.0.7 обнаружена уязвимость, связанная с некорректным ограничением использования атрибута type
элемента OBJECT
для установки кодировки документа. Это позволяет злоумышленникам обойти механизмы защиты от межсайтового скриптинга (XSS) через использование кодировки UTF-7.
Затронутые версии ПО
- Mozilla Firefox до 3.5.12 и 3.6.x до 3.6.9
- Thunderbird до 3.0.7 и 3.1.x до 3.1.3
- SeaMonkey до 2.0.7
Тип уязвимости
- Обход защиты от межсайтового скриптинга (XSS)
Ссылки
- Vendor Advisory
Уязвимые конфигурации
Одно из
Одно из
Одно из
Одно из
EPSS
4.3 Medium
CVSS2
Дефекты
Связанные уязвимости
Mozilla Firefox before 3.5.12 and 3.6.x before 3.6.9, Thunderbird before 3.0.7 and 3.1.x before 3.1.3, and SeaMonkey before 2.0.7 do not properly restrict use of the type attribute of an OBJECT element to set a document's charset, which allows remote attackers to bypass cross-site scripting (XSS) protection mechanisms via UTF-7 encoding.
Mozilla Firefox before 3.5.12 and 3.6.x before 3.6.9, Thunderbird before 3.0.7 and 3.1.x before 3.1.3, and SeaMonkey before 2.0.7 do not properly restrict use of the type attribute of an OBJECT element to set a document's charset, which allows remote attackers to bypass cross-site scripting (XSS) protection mechanisms via UTF-7 encoding.
Mozilla Firefox before 3.5.12 and 3.6.x before 3.6.9, Thunderbird befo ...
Mozilla Firefox before 3.5.12 and 3.6.x before 3.6.9, Thunderbird before 3.0.7 and 3.1.x before 3.1.3, and SeaMonkey before 2.0.7 do not properly restrict use of the type attribute of an OBJECT element to set a document's charset, which allows remote attackers to bypass cross-site scripting (XSS) protection mechanisms via UTF-7 encoding.
EPSS
4.3 Medium
CVSS2