Уязвимость обхода области действия XBL в реализации XrayWrapper в браузерах Mozilla Firefox и SeaMonkey, приводящая к межсайтовому скриптингу (XSS)
Описание
Реализация XrayWrapper в браузерах Mozilla Firefox до версии 23.0 и SeaMonkey до версии 2.20 некорректно обрабатывает возможность обхода области действия XBL из-за наличия ненативных аргументов в вызовах функций XBL. Это облегчает злоумышленникам проведение атак межсайтового скриптинга (XSS) через доступ к непривилегированным объектам.
Затронутые версии ПО
- Mozilla Firefox до версии 23.0
- SeaMonkey до версии 2.20
Тип уязвимости
Межсайтовый скриптинг (XSS)
Ссылки
- Vendor Advisory
- Vendor Advisory
Уязвимые конфигурации
Одно из
Одно из
EPSS
4.3 Medium
CVSS2
Дефекты
Связанные уязвимости
The XrayWrapper implementation in Mozilla Firefox before 23.0 and SeaMonkey before 2.20 does not properly address the possibility of an XBL scope bypass resulting from non-native arguments in XBL function calls, which makes it easier for remote attackers to conduct cross-site scripting (XSS) attacks by leveraging access to an unprivileged object.
The XrayWrapper implementation in Mozilla Firefox before 23.0 and SeaMonkey before 2.20 does not properly address the possibility of an XBL scope bypass resulting from non-native arguments in XBL function calls, which makes it easier for remote attackers to conduct cross-site scripting (XSS) attacks by leveraging access to an unprivileged object.
The XrayWrapper implementation in Mozilla Firefox before 23.0 and SeaM ...
The XrayWrapper implementation in Mozilla Firefox before 23.0 and SeaMonkey before 2.20 does not properly address the possibility of an XBL scope bypass resulting from non-native arguments in XBL function calls, which makes it easier for remote attackers to conduct cross-site scripting (XSS) attacks by leveraging access to an unprivileged object.
EPSS
4.3 Medium
CVSS2