Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2013-6167

Опубликовано: 15 фев. 2014
Источник: nvd
CVSS2: 6.8
EPSS Низкий

Уязвимость некорректной проверки HTTP Cookie в Mozilla Firefox, позволяющая удаленно проводить атаки через формирование некорректных Cookie

Описание

В Mozilla Firefox до версии 27 существует уязвимость, которая заключается в том, что браузер отправляет заголовки HTTP Cookie без предварительной проверки на соблюдение необходимых ограничений на набор символов. Это позволяет удалённым злоумышленникам проводить атаки, эквивалентные постоянным Logout CSRF-атакам, посредством специально сформированного параметра, который заставляет веб-приложение устанавливать некорректный Cookie в ответе HTTP.

Затронутые версии ПО

  • Mozilla Firefox до версии 27

Тип уязвимости

  • Подмена Cookie (Logout CSRF)

Уязвимые конфигурации

Конфигурация 1
cpe:2.3:a:mozilla:firefox:*:*:*:*:*:*:*:*
Версия до 27.0 (включая)

EPSS

Процентиль: 59%
0.00379
Низкий

6.8 Medium

CVSS2

Дефекты

CWE-352

Связанные уязвимости

ubuntu
почти 12 лет назад

Mozilla Firefox through 27 sends HTTP Cookie headers without first validating that they have the required character-set restrictions, which allows remote attackers to conduct the equivalent of a persistent Logout CSRF attack via a crafted parameter that forces a web application to set a malformed cookie within an HTTP response.

redhat
почти 13 лет назад

Mozilla Firefox through 27 sends HTTP Cookie headers without first validating that they have the required character-set restrictions, which allows remote attackers to conduct the equivalent of a persistent Logout CSRF attack via a crafted parameter that forces a web application to set a malformed cookie within an HTTP response.

debian
почти 12 лет назад

Mozilla Firefox through 27 sends HTTP Cookie headers without first val ...

github
больше 3 лет назад

Mozilla Firefox through 27 sends HTTP Cookie headers without first validating that they have the required character-set restrictions, which allows remote attackers to conduct the equivalent of a persistent Logout CSRF attack via a crafted parameter that forces a web application to set a malformed cookie within an HTTP response.

EPSS

Процентиль: 59%
0.00379
Низкий

6.8 Medium

CVSS2

Дефекты

CWE-352