Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2015-4478

Опубликовано: 16 авг. 2015
Источник: nvd
CVSS2: 5
EPSS Низкий

Уязвимость обхода политики одного происхождения в Mozilla Firefox при помощи метода JSON.parse

Описание

В Mozilla Firefox и Firefox ESR до версий 40.0 и 38.2 соответственно не соблюдаются некоторые требования ECMAScript 6 к свойствам объектов JavaScript. Это позволяет злоумышленникам обойти политику одного происхождения с помощью параметра reviver метода JSON.parse.

Затронутые версии ПО

  • Mozilla Firefox версии до 40.0
  • Mozilla Firefox ESR 38.x версии до 38.2

Тип уязвимости

Обход политики одного происхождения

Уязвимые конфигурации

Конфигурация 1

Одно из

cpe:2.3:o:canonical:ubuntu_linux:12.04:*:*:*:lts:*:*:*
cpe:2.3:o:canonical:ubuntu_linux:14.04:*:*:*:lts:*:*:*
cpe:2.3:o:canonical:ubuntu_linux:15.04:*:*:*:*:*:*:*
cpe:2.3:o:opensuse:opensuse:13.1:*:*:*:*:*:*:*
cpe:2.3:o:opensuse:opensuse:13.2:*:*:*:*:*:*:*
Конфигурация 2

Одно из

cpe:2.3:a:mozilla:firefox:*:*:*:*:*:*:*:*
Версия до 39.0.3 (включая)
cpe:2.3:a:mozilla:firefox:38.0:*:*:*:*:*:*:*
cpe:2.3:a:mozilla:firefox:38.0.1:*:*:*:*:*:*:*
cpe:2.3:a:mozilla:firefox:38.0.5:*:*:*:*:*:*:*
cpe:2.3:a:mozilla:firefox:38.1.0:*:*:*:*:*:*:*

EPSS

Процентиль: 79%
0.01264
Низкий

5 Medium

CVSS2

Дефекты

CWE-200

Связанные уязвимости

ubuntu
около 10 лет назад

Mozilla Firefox before 40.0 and Firefox ESR 38.x before 38.2 do not impose certain ECMAScript 6 requirements on JavaScript object properties, which allows remote attackers to bypass the Same Origin Policy via the reviver parameter to the JSON.parse method.

redhat
около 10 лет назад

Mozilla Firefox before 40.0 and Firefox ESR 38.x before 38.2 do not impose certain ECMAScript 6 requirements on JavaScript object properties, which allows remote attackers to bypass the Same Origin Policy via the reviver parameter to the JSON.parse method.

debian
около 10 лет назад

Mozilla Firefox before 40.0 and Firefox ESR 38.x before 38.2 do not im ...

github
больше 3 лет назад

Mozilla Firefox before 40.0 and Firefox ESR 38.x before 38.2 do not impose certain ECMAScript 6 requirements on JavaScript object properties, which allows remote attackers to bypass the Same Origin Policy via the reviver parameter to the JSON.parse method.

fstec
около 10 лет назад

Уязвимость браузеров Firefox и Firefox ESR, позволяющая нарушителю обойти политику разграничения доступа

EPSS

Процентиль: 79%
0.01264
Низкий

5 Medium

CVSS2

Дефекты

CWE-200