Уязвимость обхода политики одного происхождения в Windows API Direct2D (D2D) при обработке изображений в Mozilla Firefox, Thunderbird и SeaMonkey
Описание
На платформе Windows при использовании Windows API Direct2D (D2D) Mozilla Firefox, Thunderbird и SeaMonkey допускают возможность обхода политики одного происхождения. Это позволяет злоумышленникам получить доступ к конфиденциальным данным изображений с другого домена через внедрение этих данных в элемент canvas.
Затронутые версии ПО
- Mozilla Firefox версии 4.x до 5
- Thunderbird до версии 6
- SeaMonkey версии 2.x до 2.3
Тип уязвимости
- Обход политики одного происхождения
- Утечка конфиденциальной информации
Ссылки
- Vendor Advisory
- Vendor Advisory
Уязвимые конфигурации
Одно из
Одно из
Одно из
EPSS
5 Medium
CVSS2
Дефекты
Связанные уязвимости
Mozilla Firefox 4.x through 5, Thunderbird before 6, SeaMonkey 2.x before 2.3, and possibly other products, when the Direct2D (aka D2D) API is used on Windows, allows remote attackers to bypass the Same Origin Policy, and obtain sensitive image data from a different domain, by inserting this data into a canvas.
Mozilla Firefox 4.x through 5, Thunderbird before 6, SeaMonkey 2.x bef ...
Mozilla Firefox 4.x through 5, Thunderbird before 6, SeaMonkey 2.x before 2.3, and possibly other products, when the Direct2D (aka D2D) API is used on Windows, allows remote attackers to bypass the Same Origin Policy, and obtain sensitive image data from a different domain, by inserting this data into a canvas.
EPSS
5 Medium
CVSS2