Уязвимость некорректной обработки дублирующихся значений заголовков X-Frame-Options в Mozilla Firefox, Thunderbird и SeaMonkey, ведущая к clickjacking-атакам
Описание
в Mozilla Firefox, Thunderbird и SeaMonkey выявлена уязвимость, связанная с некорректной обработкой дублирующихся значений в заголовках X-Frame-Options. Это позволяет злоумышленникам облегчить проведение clickjacking-атак, используя элемент FRAME, который ссылается на веб-сайт с такими дублирующимися значениями.
Затронутые версии ПО
- Mozilla Firefox 4.x до 13.0
- Mozilla Firefox ESR 10.x до 10.0.6
- Thunderbird 5.0 до 13.0
- Thunderbird ESR 10.x до 10.0.6
- SeaMonkey до 2.11
Тип уязвимости
Clickjacking
Ссылки
- Vendor Advisory
Уязвимые конфигурации
Одно из
Одно из
Одно из
Одно из
Одно из
EPSS
4.3 Medium
CVSS2
Дефекты
Связанные уязвимости
Mozilla Firefox 4.x through 13.0, Firefox ESR 10.x before 10.0.6, Thunderbird 5.0 through 13.0, Thunderbird ESR 10.x before 10.0.6, and SeaMonkey before 2.11 do not properly handle duplicate values in X-Frame-Options headers, which makes it easier for remote attackers to conduct clickjacking attacks via a FRAME element referencing a web site that produces these duplicate values.
Mozilla Firefox 4.x through 13.0, Firefox ESR 10.x before 10.0.6, Thunderbird 5.0 through 13.0, Thunderbird ESR 10.x before 10.0.6, and SeaMonkey before 2.11 do not properly handle duplicate values in X-Frame-Options headers, which makes it easier for remote attackers to conduct clickjacking attacks via a FRAME element referencing a web site that produces these duplicate values.
Mozilla Firefox 4.x through 13.0, Firefox ESR 10.x before 10.0.6, Thun ...
Mozilla Firefox 4.x through 13.0, Firefox ESR 10.x before 10.0.6, Thunderbird 5.0 through 13.0, Thunderbird ESR 10.x before 10.0.6, and SeaMonkey before 2.11 do not properly handle duplicate values in X-Frame-Options headers, which makes it easier for remote attackers to conduct clickjacking attacks via a FRAME element referencing a web site that produces these duplicate values.
EPSS
4.3 Medium
CVSS2