Уязвимость межсайтового скриптинга (XSS) через внедрение CRLF в Mozilla Firefox, Thunderbird и SeaMonkey, позволяющая удалённым веб-серверам обходить ограничения политики безопасности контента
Описание
Эта уязвимость позволяет злоумышленникам, контролирующим веб-серверы, обходить установленные ограничения политики безопасности контента (CSP) и потенциально проводить атаки межсайтового скриптинга (XSS). Уязвимость проявляется из-за возможности внедрения CRLF в специально сформированные HTTP заголовки.
Затронутые версии ПО
- Mozilla Firefox версии от 4.x до 10.0
- Mozilla Firefox ESR версии 10.x до 10.0.3
- Mozilla Thunderbird версии от 5.0 до 10.0
- Mozilla Thunderbird ESR версии 10.x до 10.0.3
- SeaMonkey до версии 2.8
Тип уязвимости
- Внедрение CRLF
- Обход политики безопасности контента (CSP)
- Межсайтовый скриптинг (XSS)
Ссылки
Уязвимые конфигурации
Одно из
Одно из
Одно из
Одно из
Одно из
EPSS
4.3 Medium
CVSS2
Дефекты
Связанные уязвимости
CRLF injection vulnerability in Mozilla Firefox 4.x through 10.0, Firefox ESR 10.x before 10.0.3, Thunderbird 5.0 through 10.0, Thunderbird ESR 10.x before 10.0.3, and SeaMonkey before 2.8 allows remote web servers to bypass intended Content Security Policy (CSP) restrictions and possibly conduct cross-site scripting (XSS) attacks via crafted HTTP headers.
CRLF injection vulnerability in Mozilla Firefox 4.x through 10.0, Firefox ESR 10.x before 10.0.3, Thunderbird 5.0 through 10.0, Thunderbird ESR 10.x before 10.0.3, and SeaMonkey before 2.8 allows remote web servers to bypass intended Content Security Policy (CSP) restrictions and possibly conduct cross-site scripting (XSS) attacks via crafted HTTP headers.
CRLF injection vulnerability in Mozilla Firefox 4.x through 10.0, Fire ...
CRLF injection vulnerability in Mozilla Firefox 4.x through 10.0, Firefox ESR 10.x before 10.0.3, Thunderbird 5.0 through 10.0, Thunderbird ESR 10.x before 10.0.3, and SeaMonkey before 2.8 allows remote web servers to bypass intended Content Security Policy (CSP) restrictions and possibly conduct cross-site scripting (XSS) attacks via crafted HTTP headers.
EPSS
4.3 Medium
CVSS2