Уязвимость проведения атак clickjacking через некорректную обработку навигации в Mozilla Firefox, Thunderbird и SeaMonkey
Описание
в Mozilla Firefox, Thunderbird и SeaMonkey присутствует уязвимость, связанная с некорректной обработкой навигации с веб-страницы, содержащей активные меню из элементов SELECT. Эта уязвимость позволяет злоумышленникам проводить атаки clickjacking, используя XPI файлы, метод window.open и Geolocation API. Данная уязвимость отличается от CVE-2012-3984.
Затронутые версии ПО
- Mozilla Firefox версии до 16.0
- Thunderbird версии до 16.0
- SeaMonkey версии до 2.13
Тип уязвимости
Удалённое проведение атак clickjacking
Ссылки
- Broken Link
- Broken Link
- Broken Link
- Vendor Advisory
- Issue TrackingVendor Advisory
- Third Party Advisory
- Broken Link
- Broken Link
- Broken Link
- Vendor Advisory
- Issue TrackingVendor Advisory
- Third Party Advisory
Уязвимые конфигурации
Одно из
EPSS
6.8 Medium
CVSS2
Дефекты
Связанные уязвимости
Mozilla Firefox before 16.0, Thunderbird before 16.0, and SeaMonkey before 2.13 do not properly handle navigation away from a web page that has multiple menus of SELECT elements active, which allows remote attackers to conduct clickjacking attacks via vectors involving an XPI file, the window.open method, and the Geolocation API, a different vulnerability than CVE-2012-3984.
Mozilla Firefox before 16.0, Thunderbird before 16.0, and SeaMonkey before 2.13 do not properly handle navigation away from a web page that has multiple menus of SELECT elements active, which allows remote attackers to conduct clickjacking attacks via vectors involving an XPI file, the window.open method, and the Geolocation API, a different vulnerability than CVE-2012-3984.
Mozilla Firefox before 16.0, Thunderbird before 16.0, and SeaMonkey be ...
Mozilla Firefox before 16.0, Thunderbird before 16.0, and SeaMonkey before 2.13 do not properly handle navigation away from a web page that has multiple menus of SELECT elements active, which allows remote attackers to conduct clickjacking attacks via vectors involving an XPI file, the window.open method, and the Geolocation API, a different vulnerability than CVE-2012-3984.
EPSS
6.8 Medium
CVSS2