Уязвимость утечки конфиденциальной информации через отчеты о нарушении политики безопасности контента (CSP) в Mozilla Firefox и SeaMonkey
Описание
В реализации отчетов о нарушениях политики безопасности контента (CSP) в браузерах Mozilla Firefox и SeaMonkey не удаляются учетные данные прокси-аутентификации из заголовков запросов. Это позволяет злоумышленникам получить чувствительную информацию, читая отчеты, связанные с некорректным разрешением хоста, которое возникает при некоторых переадресациях.
Затронутые версии ПО
- Mozilla Firefox версии 4.x до 5
- SeaMonkey версии 2.x до 2.3
Тип уязвимости
Утечка информации
Ссылки
- Vendor Advisory
- Vendor Advisory
Уязвимые конфигурации
Одно из
Одно из
EPSS
5 Medium
CVSS2
Дефекты
Связанные уязвимости
The implementation of Content Security Policy (CSP) violation reports in Mozilla Firefox 4.x through 5, SeaMonkey 2.x before 2.3, and possibly other products does not remove proxy-authorization credentials from the listed request headers, which allows attackers to obtain sensitive information by reading a report, related to incorrect host resolution that occurs with certain redirects.
The implementation of Content Security Policy (CSP) violation reports ...
The implementation of Content Security Policy (CSP) violation reports in Mozilla Firefox 4.x through 5, SeaMonkey 2.x before 2.3, and possibly other products does not remove proxy-authorization credentials from the listed request headers, which allows attackers to obtain sensitive information by reading a report, related to incorrect host resolution that occurs with certain redirects.
EPSS
5 Medium
CVSS2