Уязвимость обхода политики одного происхождения в PDF-читалке Mozilla Firefox, позволяющая читать произвольные файлы или получать привилегии через специальный JavaScript код
Описание
PDF-ридер в Mozilla Firefox до версии 39.0.3, Firefox ESR 38.x до версии 38.1.1 и Firefox OS до версии 2.2 позволяет злоумышленникам обойти политику одного происхождения и получить доступ к произвольным файлам или повысить свои привилегии. Злоумышленники могут использовать специально подготовленный JavaScript код и нативный сеттер для эксплуатации этой уязвимости, как это было сделано в августе 2015 года.
Затронутые версии ПО
- Mozilla Firefox до 39.0.3
- Firefox ESR 38.x до 38.1.1
- Firefox OS до 2.2
Тип уязвимости
- Обход политики одного происхождения
- Возможность чтения произвольных файлов
- Получение повышенного уровня доступа
Ссылки
- Mailing ListThird Party Advisory
- Mailing ListThird Party Advisory
- Mailing ListThird Party Advisory
- Mailing ListThird Party Advisory
- Mailing ListThird Party Advisory
- Mailing ListThird Party Advisory
- Third Party Advisory
- Vendor Advisory
- PatchThird Party Advisory
- Broken LinkThird Party AdvisoryVDB Entry
- Broken LinkThird Party AdvisoryVDB Entry
- Third Party Advisory
- Issue TrackingVendor Advisory
- Issue Tracking
- Issue Tracking
- Third Party Advisory
- ExploitThird Party AdvisoryVDB Entry
- Mailing ListThird Party Advisory
- Mailing ListThird Party Advisory
- Mailing ListThird Party Advisory
Уязвимые конфигурации
Одно из
Одно из
Одно из
Одно из
EPSS
8.8 High
CVSS3
4.3 Medium
CVSS2
Дефекты
Связанные уязвимости
The PDF reader in Mozilla Firefox before 39.0.3, Firefox ESR 38.x before 38.1.1, and Firefox OS before 2.2 allows remote attackers to bypass the Same Origin Policy, and read arbitrary files or gain privileges, via vectors involving crafted JavaScript code and a native setter, as exploited in the wild in August 2015.
The PDF reader in Mozilla Firefox before 39.0.3, Firefox ESR 38.x before 38.1.1, and Firefox OS before 2.2 allows remote attackers to bypass the Same Origin Policy, and read arbitrary files or gain privileges, via vectors involving crafted JavaScript code and a native setter, as exploited in the wild in August 2015.
The PDF reader in Mozilla Firefox before 39.0.3, Firefox ESR 38.x befo ...
EPSS
8.8 High
CVSS3
4.3 Medium
CVSS2