Уязвимость подмены адресной строки браузера посредством некорректной обработки страниц about:neterror и about:certerror в Mozilla Firefox и SeaMonkey
Описание
Функция NS_SecurityCompareURIs
в файле netwerk/base/public/nsNetUtil.h
в браузерах Mozilla Firefox (до версий 3.5.16 и 3.6.x до 3.6.13) и SeaMonkey (до версии 2.0.11) некорректно обрабатывает страницы (1) about:neterror
и (2) about:certerror
. Это позволяет злоумышленникам осуществлять спуфинг адресной строки с помощью специально созданного веб-сайта.
Затронутые версии ПО
- Mozilla Firefox до версии 3.5.16
- Mozilla Firefox версии 3.6.x до версии 3.6.13
- SeaMonkey до версии 2.0.11
Тип уязвимости
- Спуфинг
Ссылки
- PatchVendor Advisory
- Patch
Уязвимые конфигурации
Одно из
Одно из
Одно из
EPSS
4.3 Medium
CVSS2
Дефекты
Связанные уязвимости
The NS_SecurityCompareURIs function in netwerk/base/public/nsNetUtil.h in Mozilla Firefox before 3.5.16 and 3.6.x before 3.6.13, and SeaMonkey before 2.0.11, does not properly handle (1) about:neterror and (2) about:certerror pages, which allows remote attackers to spoof the location bar via a crafted web site.
The NS_SecurityCompareURIs function in netwerk/base/public/nsNetUtil.h in Mozilla Firefox before 3.5.16 and 3.6.x before 3.6.13, and SeaMonkey before 2.0.11, does not properly handle (1) about:neterror and (2) about:certerror pages, which allows remote attackers to spoof the location bar via a crafted web site.
The NS_SecurityCompareURIs function in netwerk/base/public/nsNetUtil.h ...
The NS_SecurityCompareURIs function in netwerk/base/public/nsNetUtil.h in Mozilla Firefox before 3.5.16 and 3.6.x before 3.6.13, and SeaMonkey before 2.0.11, does not properly handle (1) about:neterror and (2) about:certerror pages, which allows remote attackers to spoof the location bar via a crafted web site.
EPSS
4.3 Medium
CVSS2