Уязвимость обхода политики одного происхождения через некорректную проверку цифровых подписей JAR файлов в Mozilla Firefox и SeaMonkey
Описание
В реализации цифровых подписей для JAR файлов в Mozilla Firefox и SeaMonkey обнаружена уязвимость, которая позволяет злоумышленникам обойти политику одного происхождения. Это становится возможным из-за того, что некорректно предотвращаются вызовы неподписанного JavaScript кода к подписанному коду. Злоумышленник может использовать специально созданный веб-сайт для получения привилегий. Уязвимость отличается от CVE-2008-2801.
Затронутые версии ПО
- Mozilla Firefox версии 4.x до 5
- SeaMonkey версии 2.x до 2.3
Тип уязвимости
- Обход политики одного происхождения
- Потенциальное получение привилегий на системе
Ссылки
- Vendor Advisory
- Vendor Advisory
Уязвимые конфигурации
Одно из
Одно из
EPSS
9.3 Critical
CVSS2
Дефекты
Связанные уязвимости
The implementation of digital signatures for JAR files in Mozilla Firefox 4.x through 5, SeaMonkey 2.x before 2.3, and possibly other products does not prevent calls from unsigned JavaScript code to signed code, which allows remote attackers to bypass the Same Origin Policy and gain privileges via a crafted web site, a different vulnerability than CVE-2008-2801.
The implementation of digital signatures for JAR files in Mozilla Fire ...
The implementation of digital signatures for JAR files in Mozilla Firefox 4.x through 5, SeaMonkey 2.x before 2.3, and possibly other products does not prevent calls from unsigned JavaScript code to signed code, which allows remote attackers to bypass the Same Origin Policy and gain privileges via a crafted web site, a different vulnerability than CVE-2008-2801.
EPSS
9.3 Critical
CVSS2