Уязвимость проведения межсайтового скриптинга (XSS) через метод Object.defineProperty в Mozilla Firefox, Thunderbird и SeaMonkey
Описание
Браузеры Mozilla Firefox, Thunderbird и SeaMonkey не предотвращают использование метода Object.defineProperty
для скрытия объекта location
(также известного как window.location
). Это упрощает злоумышленникам проведение XSS-атак через векторы, вовлекающие плагины.
Затронутые версии ПО
- Mozilla Firefox до версии 15.0
- Thunderbird до версии 15.0
- SeaMonkey до версии 2.12
Тип уязвимости
- Межсайтовый скриптинг (XSS)
Ссылки
- Vendor Advisory
- Vendor Advisory
Уязвимые конфигурации
Одно из
Одно из
Одно из
EPSS
4.3 Medium
CVSS2
Дефекты
Связанные уязвимости
Mozilla Firefox before 15.0, Thunderbird before 15.0, and SeaMonkey before 2.12 do not prevent use of the Object.defineProperty method to shadow the location object (aka window.location), which makes it easier for remote attackers to conduct cross-site scripting (XSS) attacks via vectors involving a plugin.
Mozilla Firefox before 15.0, Thunderbird before 15.0, and SeaMonkey before 2.12 do not prevent use of the Object.defineProperty method to shadow the location object (aka window.location), which makes it easier for remote attackers to conduct cross-site scripting (XSS) attacks via vectors involving a plugin.
Mozilla Firefox before 15.0, Thunderbird before 15.0, and SeaMonkey be ...
Mozilla Firefox before 15.0, Thunderbird before 15.0, and SeaMonkey before 2.12 do not prevent use of the Object.defineProperty method to shadow the location object (aka window.location), which makes it easier for remote attackers to conduct cross-site scripting (XSS) attacks via vectors involving a plugin.
EPSS
4.3 Medium
CVSS2