Уязвимость межсайтового скриптинга (XSS) и установки произвольных дополнений в браузерах Mozilla Firefox, Thunderbird и SeaMonkey через некорректное использование URI в рамках политики одного происхождения
Описание
Браузеры Mozilla Firefox, Thunderbird и SeaMonkey используют некорректный URI в неуточнённых сравнениях при применении политики одного происхождения. Это позволяет злоумышленникам проводить атаки межсайтового скриптинга (XSS) или устанавливать произвольные дополнения через специально созданный веб-сайт.
Затронутые версии ПО
- Mozilla Firefox до версии 23.0
- Firefox ESR 17.x до версии 17.0.8
- Thunderbird до версии 17.0.8
- Thunderbird ESR 17.x до версии 17.0.8
- SeaMonkey до версии 2.20
Тип уязвимости
- Межсайтовый скриптинг (XSS)
- Установка произвольных дополнений
Ссылки
- Vendor Advisory
- Vendor Advisory
Уязвимые конфигурации
Одно из
Одно из
Одно из
Одно из
Одно из
EPSS
4.3 Medium
CVSS2
Дефекты
Связанные уязвимости
Mozilla Firefox before 23.0, Firefox ESR 17.x before 17.0.8, Thunderbird before 17.0.8, Thunderbird ESR 17.x before 17.0.8, and SeaMonkey before 2.20 use an incorrect URI within unspecified comparisons during enforcement of the Same Origin Policy, which allows remote attackers to conduct cross-site scripting (XSS) attacks or install arbitrary add-ons via a crafted web site.
Mozilla Firefox before 23.0, Firefox ESR 17.x before 17.0.8, Thunderbird before 17.0.8, Thunderbird ESR 17.x before 17.0.8, and SeaMonkey before 2.20 use an incorrect URI within unspecified comparisons during enforcement of the Same Origin Policy, which allows remote attackers to conduct cross-site scripting (XSS) attacks or install arbitrary add-ons via a crafted web site.
Mozilla Firefox before 23.0, Firefox ESR 17.x before 17.0.8, Thunderbi ...
Mozilla Firefox before 23.0, Firefox ESR 17.x before 17.0.8, Thunderbird before 17.0.8, Thunderbird ESR 17.x before 17.0.8, and SeaMonkey before 2.20 use an incorrect URI within unspecified comparisons during enforcement of the Same Origin Policy, which allows remote attackers to conduct cross-site scripting (XSS) attacks or install arbitrary add-ons via a crafted web site.
EPSS
4.3 Medium
CVSS2