Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2015-0816

Опубликовано: 01 апр. 2015
Источник: nvd
CVSS2: 5
EPSS Высокий

Уязвимость выполнения произвольного JavaScript-кода с привилегиями chrome в Mozilla Firefox, Thunderbird через ресурсы URI

Описание

В Mozilla Firefox до версии 37.0, Firefox ESR 31.x до версии 31.6 и Thunderbird до версии 31.6 имеется уязвимость, связанная с некорректным ограничением ресурсов URI. Эта уязвимость позволяет злоумышленникам выполнять произвольный JavaScript-код с привилегиями chrome, используя возможность обхода политики одного происхождения. Примером является ресурс URI, связанный с PDF.js.

Затронутые версии ПО

  • Mozilla Firefox до версии 37.0
  • Firefox ESR 31.x до версии 31.6
  • Thunderbird до версии 31.6

Тип уязвимости

  • Выполнение произвольного кода
  • Обход политики одного происхождения

Уязвимые конфигурации

Конфигурация 1

Одно из

cpe:2.3:a:mozilla:firefox:*:*:*:*:*:*:*:*
Версия до 36.0.4 (включая)
cpe:2.3:a:mozilla:firefox_esr:*:*:*:*:*:*:*:*
Версия до 31.5.3 (включая)
cpe:2.3:a:mozilla:thunderbird:*:*:*:*:*:*:*:*
Версия до 31.5 (включая)

EPSS

Процентиль: 99%
0.8537
Высокий

5 Medium

CVSS2

Дефекты

CWE-264

Связанные уязвимости

ubuntu
больше 10 лет назад

Mozilla Firefox before 37.0, Firefox ESR 31.x before 31.6, and Thunderbird before 31.6 do not properly restrict resource: URLs, which makes it easier for remote attackers to execute arbitrary JavaScript code with chrome privileges by leveraging the ability to bypass the Same Origin Policy, as demonstrated by the resource: URL associated with PDF.js.

redhat
больше 10 лет назад

Mozilla Firefox before 37.0, Firefox ESR 31.x before 31.6, and Thunderbird before 31.6 do not properly restrict resource: URLs, which makes it easier for remote attackers to execute arbitrary JavaScript code with chrome privileges by leveraging the ability to bypass the Same Origin Policy, as demonstrated by the resource: URL associated with PDF.js.

debian
больше 10 лет назад

Mozilla Firefox before 37.0, Firefox ESR 31.x before 31.6, and Thunder ...

github
больше 3 лет назад

Mozilla Firefox before 37.0, Firefox ESR 31.x before 31.6, and Thunderbird before 31.6 do not properly restrict resource: URLs, which makes it easier for remote attackers to execute arbitrary JavaScript code with chrome privileges by leveraging the ability to bypass the Same Origin Policy, as demonstrated by the resource: URL associated with PDF.js.

fstec
больше 10 лет назад

Уязвимость почтового клиента Thunderbird, позволяющая удалённому злоумышленнику выполнить произвольный JavaScript-код

EPSS

Процентиль: 99%
0.8537
Высокий

5 Medium

CVSS2

Дефекты

CWE-264