Уязвимость отсутствия предотвращения включения данных тела запроса в XMLHttpRequest HEAD-запрос Mozilla Firefox и Thunderbird
Описание
Mozilla Firefox до версии 22.0, Firefox ESR 17.x до версии 17.0.7, Thunderbird до версии 17.0.7 и Thunderbird ESR 17.x до версии 17.0.7 не предотвращают включение данных в тело запроса при использовании запроса HEAD в XMLHttpRequest, что облегчает удалённым злоумышленникам проведение атак подделки межсайтовых запросов (CSRF) через специально созданный веб-сайт
Затронутые версии ПО
- Mozilla Firefox версии до 22.0
- Mozilla Firefox ESR 17.x до версии 17.0.7
- Mozilla Thunderbird версии до 17.0.7
- Mozilla Thunderbird ESR 17.x до версии 17.0.7
Тип уязвимости
Подделка межсайтовых запросов (CSRF)
Ссылки
- Vendor Advisory
Уязвимые конфигурации
Одно из
Одно из
Одно из
Одно из
EPSS
4.3 Medium
CVSS2
Дефекты
Связанные уязвимости
Mozilla Firefox before 22.0, Firefox ESR 17.x before 17.0.7, Thunderbird before 17.0.7, and Thunderbird ESR 17.x before 17.0.7 do not prevent the inclusion of body data in an XMLHttpRequest HEAD request, which makes it easier for remote attackers to conduct cross-site request forgery (CSRF) attacks via a crafted web site.
Mozilla Firefox before 22.0, Firefox ESR 17.x before 17.0.7, Thunderbird before 17.0.7, and Thunderbird ESR 17.x before 17.0.7 do not prevent the inclusion of body data in an XMLHttpRequest HEAD request, which makes it easier for remote attackers to conduct cross-site request forgery (CSRF) attacks via a crafted web site.
Mozilla Firefox before 22.0, Firefox ESR 17.x before 17.0.7, Thunderbi ...
Mozilla Firefox before 22.0, Firefox ESR 17.x before 17.0.7, Thunderbird before 17.0.7, and Thunderbird ESR 17.x before 17.0.7 do not prevent the inclusion of body data in an XMLHttpRequest HEAD request, which makes it easier for remote attackers to conduct cross-site request forgery (CSRF) attacks via a crafted web site.
EPSS
4.3 Medium
CVSS2