Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2015-4518

Опубликовано: 05 нояб. 2015
Источник: nvd
CVSS2: 4.3
EPSS Низкий

Уязвимость обхода механизма защиты политики безопасности контента (CSP) в Mozilla Firefox из-за некорректной реализации белого списка в режиме чтения

Описание

В Mozilla Firefox до версии 42.0 существует уязвимость, связанная с некорректной реализацией белого списка в режиме чтения. Эта уязвимость позволяет злоумышленникам обходить механизм защиты политики безопасности контента (CSP) и проводить атаки с использованием межсайтового скриптинга (XSS) с помощью векторов, включающих анимации SVG и URL about:reader.

Затронутые версии ПО

Mozilla Firefox версии до 42.0

Тип уязвимости

  • Обход механизма защиты (CSP)
  • Межсайтовый скриптинг (XSS)

Уязвимые конфигурации

Конфигурация 1
cpe:2.3:a:mozilla:firefox:*:*:*:*:*:*:*:*
Версия до 41.0.2 (включая)

EPSS

Процентиль: 69%
0.00626
Низкий

4.3 Medium

CVSS2

Дефекты

CWE-79

Связанные уязвимости

ubuntu
около 10 лет назад

The Reader View implementation in Mozilla Firefox before 42.0 has an improper whitelist, which makes it easier for remote attackers to bypass the Content Security Policy (CSP) protection mechanism and conduct cross-site scripting (XSS) attacks via vectors involving SVG animations and the about:reader URL.

redhat
около 10 лет назад

The Reader View implementation in Mozilla Firefox before 42.0 has an improper whitelist, which makes it easier for remote attackers to bypass the Content Security Policy (CSP) protection mechanism and conduct cross-site scripting (XSS) attacks via vectors involving SVG animations and the about:reader URL.

debian
около 10 лет назад

The Reader View implementation in Mozilla Firefox before 42.0 has an i ...

github
больше 3 лет назад

The Reader View implementation in Mozilla Firefox before 42.0 has an improper whitelist, which makes it easier for remote attackers to bypass the Content Security Policy (CSP) protection mechanism and conduct cross-site scripting (XSS) attacks via vectors involving SVG animations and the about:reader URL.

fstec
около 10 лет назад

Уязвимость браузера Firefox, позволяющая нарушителю обойти существующие ограничения доступа и провести межсайтовое выполнение сценариев

EPSS

Процентиль: 69%
0.00626
Низкий

4.3 Medium

CVSS2

Дефекты

CWE-79