Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2014-8640

Опубликовано: 14 янв. 2015
Источник: nvd
CVSS2: 5
EPSS Низкий

Уязвимость DoS атаки в Web Audio API из-за некорректного ограничения операций таймлайна в Mozilla Firefox и SeaMonkey

Описание

Функция mozilla::dom::AudioParamTimeline::AudioNodeInputValue в реализации Web Audio API в браузерах Mozilla Firefox и SeaMonkey некорректно ограничивает операции с таймлайном. Это позволяет злоумышленникам вызвать DoS атаку, связанную с чтением неинициализированной памяти и аварийным завершением работы приложения, посредством специально сформированных API вызовов.

Затронутые версии ПО

  • Mozilla Firefox до версии 35.0
  • SeaMonkey до версии 2.32

Тип уязвимости

  • DoS атака
  • Повреждение памяти

Уязвимые конфигурации

Конфигурация 1
cpe:2.3:a:mozilla:firefox:*:*:*:*:*:*:*:*
Версия до 34.0.5 (включая)
Конфигурация 2

Одно из

cpe:2.3:o:opensuse:opensuse:13.1:*:*:*:*:*:*:*
cpe:2.3:o:opensuse:opensuse:13.2:*:*:*:*:*:*:*
Конфигурация 3
cpe:2.3:a:mozilla:seamonkey:*:*:*:*:*:*:*:*
Версия до 2.31 (включая)

EPSS

Процентиль: 78%
0.0114
Низкий

5 Medium

CVSS2

Дефекты

CWE-362

Связанные уязвимости

ubuntu
около 11 лет назад

The mozilla::dom::AudioParamTimeline::AudioNodeInputValue function in the Web Audio API implementation in Mozilla Firefox before 35.0 and SeaMonkey before 2.32 does not properly restrict timeline operations, which allows remote attackers to cause a denial of service (uninitialized-memory read and application crash) via crafted API calls.

redhat
около 11 лет назад

The mozilla::dom::AudioParamTimeline::AudioNodeInputValue function in the Web Audio API implementation in Mozilla Firefox before 35.0 and SeaMonkey before 2.32 does not properly restrict timeline operations, which allows remote attackers to cause a denial of service (uninitialized-memory read and application crash) via crafted API calls.

debian
около 11 лет назад

The mozilla::dom::AudioParamTimeline::AudioNodeInputValue function in ...

github
больше 3 лет назад

The mozilla::dom::AudioParamTimeline::AudioNodeInputValue function in the Web Audio API implementation in Mozilla Firefox before 35.0 and SeaMonkey before 2.32 does not properly restrict timeline operations, which allows remote attackers to cause a denial of service (uninitialized-memory read and application crash) via crafted API calls.

EPSS

Процентиль: 78%
0.0114
Низкий

5 Medium

CVSS2

Дефекты

CWE-362