Уязвимость выполнения произвольного JavaScript-кода с некорректными привилегиями в Mozilla Firefox, Thunderbird и SeaMonkey через недочёт в JavaScript-песочнице
Описание
в Mozilla Firefox, Thunderbird и SeaMonkey существует уязвимость, связанная с некорректной реализацией утилиты JavaScript-песочницы. Она позволяет злоумышленникам выполнять произвольный JavaScript-код с некорректными привилегиями, используя URL, начинающийся с javascript:
.
Затронутые версии ПО
- Mozilla Firefox версии 4.x до 13.0
- Firefox ESR версия 10.x до 10.0.6
- Thunderbird версии 5.0 до 13.0
- Thunderbird ESR версия 10.x до 10.0.6
- SeaMonkey до версии 2.11
Тип уязвимости
- Удалённое выполнение кода
Ссылки
- Vendor Advisory
Уязвимые конфигурации
Одно из
Одно из
Одно из
Одно из
Одно из
EPSS
10 Critical
CVSS2
Дефекты
Связанные уязвимости
Mozilla Firefox 4.x through 13.0, Firefox ESR 10.x before 10.0.6, Thunderbird 5.0 through 13.0, Thunderbird ESR 10.x before 10.0.6, and SeaMonkey before 2.11 do not properly implement the JavaScript sandbox utility, which allows remote attackers to execute arbitrary JavaScript code with improper privileges via a javascript: URL.
Mozilla Firefox 4.x through 13.0, Firefox ESR 10.x before 10.0.6, Thunderbird 5.0 through 13.0, Thunderbird ESR 10.x before 10.0.6, and SeaMonkey before 2.11 do not properly implement the JavaScript sandbox utility, which allows remote attackers to execute arbitrary JavaScript code with improper privileges via a javascript: URL.
Mozilla Firefox 4.x through 13.0, Firefox ESR 10.x before 10.0.6, Thun ...
Mozilla Firefox 4.x through 13.0, Firefox ESR 10.x before 10.0.6, Thunderbird 5.0 through 13.0, Thunderbird ESR 10.x before 10.0.6, and SeaMonkey before 2.11 do not properly implement the JavaScript sandbox utility, which allows remote attackers to execute arbitrary JavaScript code with improper privileges via a javascript: URL.
EPSS
10 Critical
CVSS2