Уязвимость межсайтового скриптинга (XSS) в браузере Mozilla Firefox из-за отсутствия ограничений контекстного меню для URL-адресов типа data
Описание
В браузере Mozilla Firefox отсутствует ограничение контекстного меню для URL-адресов типа data:
, аналогичное существующему для URL-адресов типа javascript:
. Это позволяет злоумышленнику проводить атаки межсайтового скриптинга (XSS) посредством специально созданного URL-адреса.
Затронутые версии ПО
- Mozilla Firefox версии 4.x до 13.0
- Firefox ESR версии 10.x до 10.0.6
Тип уязвимости
Межсайтовый скриптинг (XSS)
Ссылки
- Vendor Advisory
Уязвимые конфигурации
Одно из
Одно из
EPSS
4.3 Medium
CVSS2
Дефекты
Связанные уязвимости
Mozilla Firefox 4.x through 13.0 and Firefox ESR 10.x before 10.0.6 do not have the same context-menu restrictions for data: URLs as for javascript: URLs, which allows remote attackers to conduct cross-site scripting (XSS) attacks via a crafted URL.
Mozilla Firefox 4.x through 13.0 and Firefox ESR 10.x before 10.0.6 do not have the same context-menu restrictions for data: URLs as for javascript: URLs, which allows remote attackers to conduct cross-site scripting (XSS) attacks via a crafted URL.
Mozilla Firefox 4.x through 13.0 and Firefox ESR 10.x before 10.0.6 do ...
Mozilla Firefox 4.x through 13.0 and Firefox ESR 10.x before 10.0.6 do not have the same context-menu restrictions for data: URLs as for javascript: URLs, which allows remote attackers to conduct cross-site scripting (XSS) attacks via a crafted URL.
EPSS
4.3 Medium
CVSS2