Уязвимость некорректного ограничения параметра blocked-uri в Content Security Policy (CSP) в Mozilla Firefox, Thunderbird и SeaMonkey, позволяющая захватывать учетные данные OpenID и токены доступа OAuth 2.0
Описание
Функционал Content Security Policy (CSP) в Mozilla Firefox, Thunderbird и SeaMonkey некорректно ограничивает строки, помещаемые в параметр blocked-uri
отчета о нарушении. Это позволяет удаленным веб-серверам получать учетные данные OpenID и токены доступа OAuth 2.0, инициируя нарушение.
Затронутые версии ПО
- Mozilla Firefox версии 4.x до 13.0
- Mozilla Firefox ESR версии 10.x до 10.0.6
- Mozilla Thunderbird версии 5.0 до 13.0
- Mozilla Thunderbird ESR версии 10.x до 10.0.6
- SeaMonkey версии до 2.11
Тип уязвимости
- Захват данных
Ссылки
- Vendor Advisory
Уязвимые конфигурации
Одно из
Одно из
Одно из
Одно из
Одно из
EPSS
4.3 Medium
CVSS2
Дефекты
Связанные уязвимости
The Content Security Policy (CSP) functionality in Mozilla Firefox 4.x through 13.0, Firefox ESR 10.x before 10.0.6, Thunderbird 5.0 through 13.0, Thunderbird ESR 10.x before 10.0.6, and SeaMonkey before 2.11 does not properly restrict the strings placed into the blocked-uri parameter of a violation report, which allows remote web servers to capture OpenID credentials and OAuth 2.0 access tokens by triggering a violation.
The Content Security Policy (CSP) functionality in Mozilla Firefox 4.x through 13.0, Firefox ESR 10.x before 10.0.6, Thunderbird 5.0 through 13.0, Thunderbird ESR 10.x before 10.0.6, and SeaMonkey before 2.11 does not properly restrict the strings placed into the blocked-uri parameter of a violation report, which allows remote web servers to capture OpenID credentials and OAuth 2.0 access tokens by triggering a violation.
The Content Security Policy (CSP) functionality in Mozilla Firefox 4.x ...
The Content Security Policy (CSP) functionality in Mozilla Firefox 4.x through 13.0, Firefox ESR 10.x before 10.0.6, Thunderbird 5.0 through 13.0, Thunderbird ESR 10.x before 10.0.6, and SeaMonkey before 2.11 does not properly restrict the strings placed into the blocked-uri parameter of a violation report, which allows remote web servers to capture OpenID credentials and OAuth 2.0 access tokens by triggering a violation.
EPSS
4.3 Medium
CVSS2