Уязвимость межсайтового скриптинга (XSS) в Mozilla Firefox и SeaMonkey через некорректное соблюдение политики безопасности контента в URL-адресах с данными при восстановлении сессии
Описание
Функция восстановления сессии в браузерах Mozilla Firefox и SeaMonkey некорректно учитывает политику безопасности контента (Content Security Policy) для URL-адресов с данными (data:
URL). Это упрощает злоумышленникам проведение атак межсайтового скриптинга (XSS) путем создания специально подготовленного документа, который открывается после перезапуска браузера.
Затронутые версии ПО
- Mozilla Firefox до версии 28.0
- SeaMonkey до версии 2.25
Тип уязвимости
- Межсайтовый скриптинг (XSS)
Ссылки
- Third Party Advisory
- Third Party Advisory
- Third Party Advisory
- Third Party Advisory
- Vendor Advisory
- Third Party Advisory
- Issue TrackingVendor Advisory
- Third Party Advisory
- Third Party Advisory
- Third Party Advisory
- Third Party Advisory
- Third Party Advisory
- Vendor Advisory
- Third Party Advisory
- Issue TrackingVendor Advisory
- Third Party Advisory
Уязвимые конфигурации
Одно из
EPSS
2.6 Low
CVSS2
Дефекты
Связанные уязвимости
The session-restore feature in Mozilla Firefox before 28.0 and SeaMonkey before 2.25 does not consider the Content Security Policy of a data: URL, which makes it easier for remote attackers to conduct cross-site scripting (XSS) attacks via a crafted document that is accessed after a browser restart.
The session-restore feature in Mozilla Firefox before 28.0 and SeaMonkey before 2.25 does not consider the Content Security Policy of a data: URL, which makes it easier for remote attackers to conduct cross-site scripting (XSS) attacks via a crafted document that is accessed after a browser restart.
The session-restore feature in Mozilla Firefox before 28.0 and SeaMonk ...
The session-restore feature in Mozilla Firefox before 28.0 and SeaMonkey before 2.25 does not consider the Content Security Policy of a data: URL, which makes it easier for remote attackers to conduct cross-site scripting (XSS) attacks via a crafted document that is accessed after a browser restart.
Уязвимость пакета программ Mozilla SeaMonkey, позволяющая провести межсайтовое выполнение сценариев
EPSS
2.6 Low
CVSS2