Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2013-5598

Опубликовано: 30 окт. 2013
Источник: nvd
CVSS2: 8.3
EPSS Низкий

Уязвимость некорректной обработки добавления элемента IFRAME в PDF.js в Mozilla Firefox и Firefox ESR, позволяющая удалённо читать произвольные файлы или выполнять произвольный JavaScript код с правами chrome

Описание

В PDF.js в Mozilla Firefox до версии 25.0 и Firefox ESR 24.x до версии 24.1 выявлена уязвимость, связанная с некорректной обработкой добавления элемента IFRAME. Эта уязвимость позволяет злоумышленникам удалённо читать произвольные файлы или выполнять произвольный JavaScript код с привилегиями chrome при использовании этого элемента внутри встроенного PDF-объекта.

Затронутые версии ПО

  • Mozilla Firefox до версии 25.0
  • Mozilla Firefox ESR 24.x до версии 24.1

Тип уязвимости

  • Чтение произвольных файлов
  • Выполнение произвольного кода (с правами chrome)

Уязвимые конфигурации

Конфигурация 1

Одно из

cpe:2.3:a:mozilla:firefox:24.0:*:*:*:*:*:*:*
cpe:2.3:a:mozilla:firefox:24.0.1:*:*:*:*:*:*:*
cpe:2.3:a:mozilla:firefox:24.0.2:*:*:*:*:*:*:*
Конфигурация 2

Одно из

cpe:2.3:a:mozilla:firefox:*:*:*:*:*:*:*:*
Версия до 24.0 (включая)
cpe:2.3:a:mozilla:firefox:19.0:*:*:*:*:*:*:*
cpe:2.3:a:mozilla:firefox:19.0.1:*:*:*:*:*:*:*
cpe:2.3:a:mozilla:firefox:19.0.2:*:*:*:*:*:*:*
cpe:2.3:a:mozilla:firefox:20.0:*:*:*:*:*:*:*
cpe:2.3:a:mozilla:firefox:20.0.1:*:*:*:*:*:*:*
cpe:2.3:a:mozilla:firefox:21.0:*:*:*:*:*:*:*
cpe:2.3:a:mozilla:firefox:22.0:*:*:*:*:*:*:*
cpe:2.3:a:mozilla:firefox:23.0:*:*:*:*:*:*:*
cpe:2.3:a:mozilla:firefox:23.0.1:*:*:*:*:*:*:*

EPSS

Процентиль: 73%
0.00781
Низкий

8.3 High

CVSS2

Дефекты

CWE-264

Связанные уязвимости

ubuntu
больше 12 лет назад

PDF.js in Mozilla Firefox before 25.0 and Firefox ESR 24.x before 24.1 does not properly handle the appending of an IFRAME element, which allows remote attackers to read arbitrary files or execute arbitrary JavaScript code with chrome privileges by using this element within an embedded PDF object.

redhat
больше 12 лет назад

PDF.js in Mozilla Firefox before 25.0 and Firefox ESR 24.x before 24.1 does not properly handle the appending of an IFRAME element, which allows remote attackers to read arbitrary files or execute arbitrary JavaScript code with chrome privileges by using this element within an embedded PDF object.

debian
больше 12 лет назад

PDF.js in Mozilla Firefox before 25.0 and Firefox ESR 24.x before 24.1 ...

github
больше 3 лет назад

PDF.js in Mozilla Firefox before 25.0 and Firefox ESR 24.x before 24.1 does not properly handle the appending of an IFRAME element, which allows remote attackers to read arbitrary files or execute arbitrary JavaScript code with chrome privileges by using this element within an embedded PDF object.

EPSS

Процентиль: 73%
0.00781
Низкий

8.3 High

CVSS2

Дефекты

CWE-264