Уязвимость обхода политики одного происхождения в Mozilla Firefox, Thunderbird и SeaMonkey с использованием заголовков Set-Cookie для доменов с точкой на конце
Описание
в Mozilla Firefox, Thunderbird и SeaMonkey существует уязвимость, которая позволяет удалённым веб-серверам обходить политику одного происхождения. Это возможно из-за некорректной обработки cookies для доменных имен, различающихся только наличием точки в конце. Злоумышленники могут использовать заголовки Set-Cookie для эксплуатации этой уязвимости.
Затронутые версии ПО
- Mozilla Firefox версий до 3.6.18
- Thunderbird версий до 3.1.11
- SeaMonkey версий до 2.0.14
Тип уязвимости
Подмена или обход политики одного происхождения
Ссылки
- Vendor Advisory
Уязвимые конфигурации
Одно из
Одно из
Одно из
EPSS
5 Medium
CVSS2
Дефекты
Связанные уязвимости
Mozilla Firefox before 3.6.18, Thunderbird before 3.1.11, and SeaMonkey through 2.0.14 do not distinguish between cookies for two domain names that differ only in a trailing dot, which allows remote web servers to bypass the Same Origin Policy via Set-Cookie headers.
Mozilla Firefox before 3.6.18, Thunderbird before 3.1.11, and SeaMonkey through 2.0.14 do not distinguish between cookies for two domain names that differ only in a trailing dot, which allows remote web servers to bypass the Same Origin Policy via Set-Cookie headers.
Mozilla Firefox before 3.6.18, Thunderbird before 3.1.11, and SeaMonke ...
Mozilla Firefox before 3.6.18, Thunderbird before 3.1.11, and SeaMonkey through 2.0.14 do not distinguish between cookies for two domain names that differ only in a trailing dot, which allows remote web servers to bypass the Same Origin Policy via Set-Cookie headers.
EPSS
5 Medium
CVSS2